
Набор модулей PowerShell, предназначенных для сбора артефактов и разведки на конечных точках Windows.

Meerkat — это набор модулей PowerShell, предназначенных для сбора артефактов и разведки оконечных точек на базе Windows без необходимости предварительно развертывать агент. Варианты использования включают первичный анализ инцидентов, охоту за угрозами, мониторинг базовых показателей, сравнение снимков состояния и многое другое.
| Информация об узле | Сетевые адаптеры | Процессы* | Службы | Файлы |
|---|---|---|---|---|
| Политика аудита | Правила брандмауэра Windows | DLL* | Локальные пользователи | ADS |
| Диски | Порты | Строки* | Локальные группы | Корзина |
| Исправления | ARP | Дескрипторы* | Запланированные задачи | Файл hosts |
| TPM | DNS | Переменные среды | Автозагрузка | Сертификаты |
| ПО | Сетевые маршруты | Сеансы | BitLocker | Выборочный реестр |
| Оборудование | Общие папки | Информация о домене | Защитник | Журналы событий |
| Драйверы | История USB | Метаданные журналов событий | События, связанные с неудачными входами | |
| События, связанные с управлением пользователями/группами | ||||
| Метаданные журналов событий |
В командной строке или консоли PowerShell введите следующее...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
Для обновления...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
Скопируйте/вставьте это в консоль PowerShell
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
Для обновления просто снова выполните тот же набор команд.
Функции также можно использовать, открыв файл .psm1 и скопировав всё его содержимое в консоль PowerShell.
Эта команда выведет результаты в папку C:\Users\ВашеИмя\Meerkat\
Invoke-Meerkat
ПРИМЕЧАНИЕ: Следующие модули не вернут результатов при запуске без прав администратора
Методологии и методики анализа представлены на страницах Wiki.
Если ваша система не загружает модули автоматически в вашем профиле, возможно, потребуется импортировать модуль вручную.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
Рекомендуется применить следующий подход, чтобы определить, где именно возникает проблема.
Примечание: Выполните этот тест с учетной записью, имеющей права локального администратора на целевой системе.