
Uma coleção de módulos PowerShell projetados para coleta de artefatos e reconhecimento de endpoints baseados em Windows.

Meerkat é uma coleção de módulos PowerShell projetados para coleta de artefatos e reconhecimento de endpoints baseados em Windows sem exigir um agente pré-implantado. Casos de uso incluem triagem de resposta a incidentes, caça a ameaças, monitoramento de linha de base, comparações de instantâneos e muito mais.
| Informações do Host | Adaptadores de Rede | Processos* | Serviços | Arquivos |
|---|---|---|---|---|
| Política de Auditoria | Regras do Firewall do Windows | DLLs* | Usuários Locais | ADS |
| Discos | Portas | Strings* | Grupos Locais | Lixeira |
| Hotfixes | ARP | Handles* | Tarefas Agendadas | Arquivo Hosts |
| TPM | DNS | EnvVars | Autoruns | Certificados |
| Software | Rotas de Rede | Sessões | Bitlocker | Selecionar Registro |
| Hardware | Compartilhamentos | Informações de Domínio | Defender | Logs de Eventos |
| Drivers | USBHistory | Metadados de Logs de Eventos |
Em um console de Comando ou PowerShell, digite o seguinte...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
Para atualizar...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
Copie/cole isso em um console PowerShell
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
Para atualizar, basta executar o mesmo bloco de comandos novamente.
As funções também podem ser usadas abrindo o arquivo .psm1 e copiando/colando todo o seu conteúdo em um console PowerSell.
Este comando enviará os resultados para C:\Users\YourName\Meerkat\
Invoke-Meerkat
NOTA: Os seguintes módulos não retornarão resultados se não forem executados com privilégios administrativos
Metodologias e técnicas de análise são fornecidas nas páginas da Wiki.
Instalando um Módulo PowerShell
Se o seu sistema não carregar automaticamente os módulos no seu perfil de usuário, talvez seja necessário importar o módulo manualmente.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
Recomenda-se adotar a seguinte abordagem para ajudar a localizar onde reside o problema real.
Nota: Execute este teste com uma conta que tenha direitos de administrador local no sistema de destino.
Nota: Execute este teste com uma conta que tenha direitos de administrador local no sistema de destino.
Se isso falhar:
if ($All) {}if ($Quick) {. Isso impede que ele seja executado quando o usuário invoca -FastSaída do Comando "Invoke-Meerkat"

Arquivos de Saída

O que faz o Meerkat se destacar?
| Eventos Relacionados a Falhas de Login |
| Eventos Relacionados ao Gerenciamento de Usuários/Grupos |
| Metadados de Logs de Eventos |