
Meerkat 是一个 PowerShell 模块集合,专为基于 Windows 的端点进行工件收集和侦察而设计,无需预部署代理。用例包括事件响应分类、威胁狩猎、基线监控、快照比较等。
| 主机信息 | 网络适配器 | 进程* | 服务 | 文件 |
|---|---|---|---|---|
| 审核策略 | Windows 防火墙规则 | DLL* | 本地用户 | 备用数据流 (ADS) |
| 磁盘 | 端口 | 字符串* | 本地组 | 回收站 |
| 修补程序 | ARP | 句柄* | 计划任务 | Hosts 文件 |
| TPM | DNS | 环境变量 | 自动运行 | 证书 |
| 软件 | 网络路由 | 会话 | BitLocker | 选择性注册表 |
| 硬件 | 共享 | 域信息 | Defender | 事件日志 |
| 驱动程序 | USB 历史 | 事件日志元数据 | 与登录失败相关的事件 | |
| 与用户/组管理相关的事件 |
在命令提示符或 PowerShell 控制台中输入以下内容...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
要更新...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
复制/粘贴到 PowerShell 控制台中
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
要更新,只需再次运行相同的命令块。
也可以通过打开 .psm1 文件并将其全部内容复制粘贴到 PowerShell 控制台来使用函数。
此命令将输出结果到 C:\Users\YourName\Meerkat\
Invoke-Meerkat
注意:如果未以管理员权限运行,以下模块将不会返回结果
分析方法和技术在 Wiki 页面 中提供。
如果您的系统未在用户配置文件中自动加载模块,您可能需要手动导入模块。
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
建议采用以下方法帮助定位实际问题的所在。
注意:请使用在目标系统上具有本地管理员权限的帐户执行此测试。
注意:请使用在目标系统上具有本地管理员权限的帐户执行此测试。
如果失败:
if ($All) {} 代码块if ($Quick) { 代码块。这样可以防止用户在调用 -Fast 时运行它。命令 "Invoke-Meerkat" 的输出

输出文件

Meerkat 的独特之处?
| 事件日志元数据 |