Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Meerkat — 一个用于Windows端点工件收集和侦察的PowerShell模块集合。 | Kitploit
工具/GitHubGitHub/tonyphipps/meerkat
侦察取证分析信息收集数字取证事件响应
GitHubtonyphipps/meerkat

Meerkat

一个用于Windows端点工件收集和侦察的PowerShell模块集合。

查看仓库
483851年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Meerkat

Meerkat Logo

Meerkat 是一个 PowerShell 模块集合,专为基于 Windows 的端点进行工件收集和侦察而设计,无需预部署代理。用例包括事件响应分类、威胁狩猎、基线监控、快照比较等。

工件

主机信息网络适配器进程*服务文件
审核策略Windows 防火墙规则DLL*本地用户备用数据流 (ADS)
磁盘端口字符串*本地组回收站
修补程序ARP句柄*计划任务Hosts 文件
TPMDNS环境变量自动运行证书
软件网络路由会话BitLocker选择性注册表
硬件共享域信息Defender事件日志
驱动程序USB 历史事件日志元数据与登录失败相关的事件
与用户/组管理相关的事件
  • 使用您选择的 SIEM 进行摄入(查看 SIEM 仓库!)

目录

  • 快速开始
  • 使用方法
  • 分析
  • 故障排除
  • 截图
  • 类似项目

快速开始

要求

  • “扫描”设备需要 PowerShell 5.0 或更高版本。
  • 目标系统需要 PowerShell 3.0 或更高版本。您可以通过将“Get-CIMinstance”替换为“Get-WMIObject”使其进一步向后兼容 PowerShell 2.0。
  • 需要 WinRM 访问权限。

使用 Git 安装

在命令提示符或 PowerShell 控制台中输入以下内容...

root@kitploit:~
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"

要更新...

root@kitploit:~
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull

使用 PowerShell 安装

复制/粘贴到 PowerShell 控制台中

root@kitploit:~
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item  $Modules\Meerkat-master -Recurse -Force

要更新,只需再次运行相同的命令块。

也可以通过打开 .psm1 文件并将其全部内容复制粘贴到 PowerShell 控制台来使用函数。

运行 Meerkat

此命令将输出结果到 C:\Users\YourName\Meerkat\

root@kitploit:~
Invoke-Meerkat

注意:如果未以管理员权限运行,以下模块将不会返回结果

  • AuditPolicy
  • Drivers
  • EventsLoginFailures
  • Hotfixes
  • RegistryMRU
  • Registry
  • Processes
  • RecycleBin

分析

分析方法和技术在 Wiki 页面 中提供。

故障排除

安装 PowerShell 模块

如果您的系统未在用户配置文件中自动加载模块,您可能需要手动导入模块。

root@kitploit:~
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1

建议采用以下方法帮助定位实际问题的所在。

测试 1 – MEERKAT 能否在本地工作?

  • 对本地系统测试 Meerkat
    • Invoke-Meerkat

测试 2 – 远程扫描是否工作?

注意:请使用在目标系统上具有本地管理员权限的帐户执行此测试。

  • 对远程 Windows 系统测试 Meerkat
    • Invoke-Meerkat -Computer RemoteName

测试 3 – 您能否创建计划任务和 MSA?

  • 删除任何与 Meerkat 相关的现有计划任务
  • 删除任何与 Meerkat 相关的 MSA
  • 配置 Schedule-Meerkat.ps1 文件,然后运行它。

测试 4 – MEERKAT-TASK.PS1 是否工作?

注意:请使用在目标系统上具有本地管理员权限的帐户执行此测试。

  • 使用 # 选项 1(本地主机)配置 Meerkat-Task.ps1 文件
  • 手动运行脚本。

测试 5 – 计划任务和 MSA 是否工作?

  • 通过计划任务运行 Meerkat-Task.ps1 脚本。

如果失败:

  • 确保远程主机上已启用 WinRM
  • 确保 MSA 在远程主机上具有本地管理员权限

测试 6 – MEERKAT-TASK.PS1 能否在远程工作?

  • 使用 # 选项 3(远程主机,每日)配置 Meerkat-Daily-Task.ps1 文件
    • 在 hosts.txt 中指定一个远程主机
    • 使用在远程系统上具有本地管理员权限的帐户手动运行脚本。

测试 7 – MSA 在远程主机上是否具有适当权限?

  • 使用 # 选项 3(远程主机,每日)配置 Meerkat-Task.ps1 文件
    • 在 hosts.txt 中指定一个远程主机
    • 通过计划任务运行 Meerkat-Task.ps1 脚本。

测试 8 – 一切是否都正常工作了?

  • 使用 # 选项 2(完全自动化域扫描)配置 Meerkat-Task.ps1 文件
    • 使用在远程系统上具有本地管理员权限的帐户手动运行脚本。
    • 通过计划任务运行 Meerkat-Task.ps1 脚本。

添加新模块

  • 创建新的 .psm1 文件,最好从复制一个逻辑相似的现有模块开始,并以其为起点。
    • 更新模块名称
    • 使用查找和替换,替换所有模板名称的实例
    • 更新 Synopsis、Description、Parameters、Examples 和 Notes 部分
    • 用新逻辑替换 process{} 逻辑。确保它返回一个匹配的 PowerShell 对象数组。
    • 使用合适的名称保存模块。
  • 将新模块名称添加到 Meerkat.psd1。可以手动完成,或者通过运行 /Utilities/Generate-ModuleManifest.ps1 完成。
  • 将新模块添加到本 README.md 的表格中
    • 添加到工件表格中。
  • 将新模块添加到 Invoke-Meerkat.psm1
    • 添加到参数 m/mod/modules 中,包括 ValidateSet 和 $Modules 数组本身。
    • 在 begin{} 中,添加到 $ModuleCommandArray
    • 在 begin{} 中,添加到 if ($All) {} 代码块
    • 如果该模块需要几秒钟以上时间,也添加到 if ($Quick) { 代码块。这样可以防止用户在调用 -Fast 时运行它。

截图

命令 "Invoke-Meerkat" 的输出

命令 "Invoke-Meerkat" 的输出

输出文件

输出文件

类似项目

  • https://github.com/travisfoley/dfirtriage
  • https://github.com/Invoke-IR/PowerForensics
  • https://github.com/PowerShellMafia/CimSweep
  • https://www.crowdstrike.com/resources/community-tools/crowdresponse/
  • https://github.com/gfoss/PSRecon/
  • https://github.com/n3l5/irCRpull
  • https://github.com/davehull/Kansa/
  • https://github.com/WiredPulse/PoSh-R2
  • https://github.com/google/grr
  • https://github.com/diogo-fernan/ir-rescue
  • https://github.com/SekoiaLab/Fastir_Collector
  • https://github.com/AlmCo/Panorama
  • https://github.com/certsocietegenerale/FIR
  • https://github.com/securycore/Get-Baseline
  • https://github.com/Infocyte/PSHunt
  • https://github.com/giMini/NOAH
  • https://github.com/A-mIn3/WINspect
  • https://learn.duffandphelps.com/kape
  • https://www.brimorlabs.com/tools/

Meerkat 的独特之处?

  • 轻量级。可以装在一张软盘上!
  • 对目标的影响/痕迹非常小。
  • 利用 PowerShell 和 WMI/CIM。
  • 编码风格鼓励适当的代码审查、学习和“借用”。
  • 无 DLL 或编译组件。
  • 标准化输出 - 默认为 .csv,且可轻松支持 json、xml 等格式。
下载工具
事件日志元数据