acochenour/PSInspect

GitHub: acochenour/PSInspect

一款用于 Windows 事件响应和安全配置基线检查的独立 PowerShell 脚本,可全面采集系统元数据并生成报告。

Stars: 20 | Forks: 9

# PSInspect 用于事件响应和 Windows Vista 及更高版本安全/配置基线的实用 PowerShell 脚本。独立运行 # Windows 元数据提取: * 用户账户 * 系统配置文件(.sys 和 .ini) * 环境变量 * 组策略对象 * Windows 补丁 * 防火墙配置 * 命令行历史记录 * 计划任务 * 侧边栏小工具 * 已安装的打印机和驱动程序 * 共享打印机 * Internet Explorer 浏览器历史记录 * 近期电子邮件(最近 30 天) * 下载文件和 MD5 哈希 # 远程和日志数据提取 * USB 设备历史记录 * 远程桌面历史记录 * 成功和失败的登录 * 注册表持久化条目 * 启动驱动程序 * 用户和临时驱动程序 * PowerShell 脚本 * Microsoft Office 加载项(所有版本) * Internet Explorer 加载项 # 软件 * 已安装的软件 * 杀毒软件列表 * 服务 * 正在运行的进程哈希 * 服务详情 * Prefetch 文件 * AT 任务 # 网络元数据和配置 * 主机 * 网络 * 网络共享 * 打开的 SMB 会话 * DNS * ARP 表 * 网络状态 * 正在监听的进程 * 网络服务 * LMHosts * MAC 地址 * 网络配置 # 用户文档 * 完整的用户文档列表 * 用户文档的 MD5 哈希 # 用法示例: * 捕获所有标准元数据,在本地保存报告:.\PSInspect.ps1 * 捕获所有标准元数据,通过电子邮件发送报告:.\PSInspect.ps1 -sendEmail -emailFrom user1@domain.com -emailTo user2@domain.com -smtpServer 172.16.1.1 * 捕获所有标准元数据,将报告保存到网络共享:.\PSInspect.ps1 -share \\share\path -username myUser -password myPassword * 捕获所有标准元数据和用户的电子邮件元数据,在本地保存报告:.\PSInspect.ps1 -email * 捕获所有标准元数据和用户的电子邮件元数据,通过电子邮件发送报告: .\PSInspect.ps1 -email -sendEmail -emailFrom user1@domain.com -emailTo user2@domain.com -smtpServer 172.16.1.1 # PowerShell 权限 -- 以管理员身份运行 PowerShell * Get-ExecutionPolicy –List # 检查您当前的 PowerShell 权限 * Set-ExecutionPolicy Unrestricted * Set-ExecutionPolicy -Scope CurrentUser Unrestricted * Set-ExecutionPolicy -Scope Process Unrestricted * Set-ExecutionPolicy Restricted # 将 PowerShell 脚本权限重置回 Restricted * Set-ExecutionPolicy -Scope CurrentUser Restricted * Set-ExecutionPolicy -Scope Process Restricted * Get-ExecutionPolicy –List #退出前确认更新后的设置 # 待办事项 * Firefox 和 Chrome 浏览器历史记录支持 * 内存获取 * 磁盘获取
标签:AI合规, HTTP工具, IPv6, Libemu, PowerShell, 安全基线, 库, 应急响应, 教学环境, 数字取证, 数据包嗅探, 无线安全, 自动化脚本