p0w3rsh3ll/AutoRuns
GitHub: p0w3rsh3ll/AutoRuns
一个 PowerShell 模块,用于枚举 Windows 系统自启动项并支持基线对比,帮助安全团队在事件响应中发现恶意软件的持久化痕迹。
Stars: 299 | Forks: 52
# AutoRuns PowerShell 模块
**AutoRuns 模块旨在帮助进行实时事件响应,并枚举可能被合法程序以及恶意软件用于实现持久化的 autoruns 项。**
## 目录
* [用法](#Usage)
* [安装模块](#Install)
* [函数](#Functions)
* [帮助](#Help)
* [问题](#issues)
* [待办事项](#Todo)
* [致谢](#Credits)
* [原始 Autoruns 文档](#AutorunsDoc)
* [原始 Autoruns.exe 发布历史](#AutorunsHistory)
## 用法
### 安装模块
该模块位于 [PowerShellGallery](https://www.powershellgallery.com/packages/AutoRuns/14.0.2)
```
# 使用 PowerShellGet cmdlets 检查 powershellgallery.com 上的 module
Find-Module -Name Autoruns -Repository PSGallery
```
```
Version Name Repository Description
------- ---- ---------- -----------
14.3.1 AutoRuns PSGallery AutoRuns is a module ...
```
```
# 将 module 本地保存到 Downloads 文件夹中
Save-Module -Name AutoRuns -Repository PSGallery -Path ~/Downloads
```
请先停止操作并仔细检查模块的内容,即查看代码以确保其可信 :-)
你还可以验证下载文件的 SHA256 哈希值是否与目录文件中存储的哈希值匹配
```
$HT = @{
CatalogFilePath = "~/Downloads/AutoRuns/14.3.1/AutoRuns.cat"
Path = "~/Downloads/AutoRuns/14.3.1"
Detailed = $true
FilesToSkip = 'PSGetModuleInfo.xml'
}
Test-FileCatalog @HT
```
```
# 导入 module
Import-Module ~/Downloads/AutoRuns/14.3.1/AutoRuns.psd1 -Force -Verbose
```
### 检查可用命令
```
Get-Command -Module AutoRuns
```
```
CommandType Name Version Source
----------- ---- ------- ------
Function Compare-AutoRunsBaseLine 14.3.1 AutoRuns
Function Get-PSAutorun 14.3.1 AutoRuns
Function New-AutoRunsBaseLine 14.3.1 AutoRuns
```
### 查找语法
#### Get-PSAutorun
```
# 查看 Get-PSAutorun 的语法
Get-Command Get-PSAutorun -Syntax
Get-PSAutorun [-All] [-BootExecute] [-AppinitDLLs] [-ExplorerAddons] [-ImageHijacks] [-InternetExplorerAddons] [-KnownDLLs] [-Logon] [-Winsock] [-Codecs] [-OfficeAddins] [-PrintMonitorDLLs] [-LSAsecurityProviders] [-ServicesAndDrivers] [-ScheduledTasks] [-Winlogon] [-WMI] [-PSProfiles] [-ShowFileHash] [-VerifyDigitalSignature] [-User
] []
Get-PSAutorun [-All] [-BootExecute] [-AppinitDLLs] [-ExplorerAddons] [-ImageHijacks] [-InternetExplorerAddons] [-KnownDLLs] [-Logon] [-Winsock] [-Codecs] [-OfficeAddins] [-PrintMonitorDLLs] [-LSAsecurityProviders] [-ServicesAndDrivers] [-ScheduledTasks] [-Winlogon] [-WMI] [-PSProfiles] [-Raw] [-User ] []
```
#### New-AutoRunsBaseLine
```
# 查看 New-AutoRunsBaseLine 的语法
Get-Command New-AutoRunsBaseLine -Syntax
New-AutoRunsBaseLine [-InputObject] 标签:AI合规, IPv6, Libemu, PowerShell, 安全, 库, 应急响应, 持久化检测, 系统运维, 超时处理