
Windows 기반 엔드포인트의 아티팩트 수집 및 정찰을 위해 설계된 PowerShell 모듈 모음입니다.

미어캣(Meerkat)은 사전 배포된 에이전트 없이 Windows 기반 엔드포인트의 아티팩트 수집 및 정찰을 위해 설계된 PowerShell 모듈 모음입니다. 사용 사례로는 침해 대응 트라이지, 위협 헌팅, 기준 모니터링, 스냅샷 비교 등이 있습니다.
| 호스트 정보 | 네트워크 어댑터 | 프로세스* | 서비스 | 파일 |
|---|---|---|---|---|
| 감사 정책 | Windows 방화벽 규칙 | DLL* | 로컬 사용자 | ADS |
| 디스크 | 포트 | 문자열* | 로컬 그룹 | 휴지통 |
| 핫픽스 | ARP | 핸들* | 예약 작업 | Hosts 파일 |
| TPM | DNS | 환경 변수 | 자동 실행 | 인증서 |
| 소프트웨어 | 네트워크 경로 | 세션 | Bitlocker | 선택 레지스트리 |
| 하드웨어 | 공유 | 도메인 정보 | Defender | 이벤트 로그 |
| 드라이버 | USB 기록 | 이벤트 로그 메타데이터 | 로그인 실패 관련 이벤트 | |
명령 프롬프트 또는 PowerShell 콘솔에서 다음을 입력합니다...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
업데이트하려면...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
PowerShell 콘솔에 복사/붙여넣기
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
업데이트하려면 동일한 명령 블록을 다시 실행하면 됩니다.
함수는 .psm1 파일을 열고 내용 전체를 PowerShell 콘솔에 복사/붙여넣기하여 사용할 수도 있습니다.
이 명령은 결과를 C:\Users\YourName\Meerkat\ 에 출력합니다.
Invoke-Meerkat
참고: 다음 모듈은 관리자 권한으로 실행되지 않으면 결과를 반환하지 않습니다.
분석 방법론과 기술은 Wiki 페이지에서 제공됩니다.
시스템이 사용자 프로필에서 모듈을 자동으로 로드하지 않는 경우, 모듈을 수동으로 가져와야 할 수 있습니다.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
실제 문제가 어디에 있는지 파악하는 데 도움이 되도록 다음 접근 방식을 권장합니다.
참고: 대상 시스템에 로컬 관리자 권한이 있는 계정으로 이 테스트를 수행합니다.
참고: 대상 시스템에 로컬 관리자 권한이 있는 계정으로 이 테스트를 수행합니다.
실패할 경우:
if ($All) {} 코드 블록에 추가합니다.if ($Quick) { 코드 블록에도 추가합니다. 이렇게 하면 사용자가 -Fast를 호출할 때 실행되지 않습니다."Invoke-Meerkat" 명령의 출력

출력 파일

미어캣의 차별점은?
| 사용자/그룹 관리 관련 이벤트 |
| 이벤트 로그 메타데이터 |