acochenour/PSInspect
GitHub: acochenour/PSInspect
一款用于 Windows 事件响应和安全配置基线检查的独立 PowerShell 脚本,可全面采集系统元数据并生成报告。
Stars: 20 | Forks: 9
# PSInspect
用于事件响应和 Windows Vista 及更高版本安全/配置基线的实用 PowerShell 脚本。独立运行
# Windows 元数据提取:
* 用户账户
* 系统配置文件(.sys 和 .ini)
* 环境变量
* 组策略对象
* Windows 补丁
* 防火墙配置
* 命令行历史记录
* 计划任务
* 侧边栏小工具
* 已安装的打印机和驱动程序
* 共享打印机
* Internet Explorer 浏览器历史记录
* 近期电子邮件(最近 30 天)
* 下载文件和 MD5 哈希
# 远程和日志数据提取
* USB 设备历史记录
* 远程桌面历史记录
* 成功和失败的登录
* 注册表持久化条目
* 启动驱动程序
* 用户和临时驱动程序
* PowerShell 脚本
* Microsoft Office 加载项(所有版本)
* Internet Explorer 加载项
# 软件
* 已安装的软件
* 杀毒软件列表
* 服务
* 正在运行的进程哈希
* 服务详情
* Prefetch 文件
* AT 任务
# 网络元数据和配置
* 主机
* 网络
* 网络共享
* 打开的 SMB 会话
* DNS
* ARP 表
* 网络状态
* 正在监听的进程
* 网络服务
* LMHosts
* MAC 地址
* 网络配置
# 用户文档
* 完整的用户文档列表
* 用户文档的 MD5 哈希
# 用法示例:
* 捕获所有标准元数据,在本地保存报告:.\PSInspect.ps1
* 捕获所有标准元数据,通过电子邮件发送报告:.\PSInspect.ps1 -sendEmail -emailFrom user1@domain.com -emailTo user2@domain.com -smtpServer 172.16.1.1
* 捕获所有标准元数据,将报告保存到网络共享:.\PSInspect.ps1 -share \\share\path -username myUser -password myPassword
* 捕获所有标准元数据和用户的电子邮件元数据,在本地保存报告:.\PSInspect.ps1 -email
* 捕获所有标准元数据和用户的电子邮件元数据,通过电子邮件发送报告: .\PSInspect.ps1 -email -sendEmail -emailFrom user1@domain.com -emailTo user2@domain.com -smtpServer 172.16.1.1
# PowerShell 权限 -- 以管理员身份运行 PowerShell
* Get-ExecutionPolicy –List # 检查您当前的 PowerShell 权限
* Set-ExecutionPolicy Unrestricted
* Set-ExecutionPolicy -Scope CurrentUser Unrestricted
* Set-ExecutionPolicy -Scope Process Unrestricted
* Set-ExecutionPolicy Restricted # 将 PowerShell 脚本权限重置回 Restricted
* Set-ExecutionPolicy -Scope CurrentUser Restricted
* Set-ExecutionPolicy -Scope Process Restricted
* Get-ExecutionPolicy –List #退出前确认更新后的设置
# 待办事项
* Firefox 和 Chrome 浏览器历史记录支持
* 内存获取
* 磁盘获取
标签:AI合规, HTTP工具, IPv6, Libemu, PowerShell, 安全基线, 库, 应急响应, 教学环境, 数字取证, 数据包嗅探, 无线安全, 自动化脚本