تُعدّ برامج PowerShell النصية مفيدة حتى بدون امتيازات المسؤول في نظام التشغيل Windows

  • يوفر PowerShell بيئة أوامر وبرامج نصية قوية لأتمتة المهام في نظام التشغيل Windows دون الحاجة إلى امتيازات مرتفعة.
  • تتيح العديد من الوحدات والبرامج النصية العامة إمكانية تدقيق الأمان والشبكة والتكوين، وإعادة استخدام التعليمات البرمجية الخاصة بالمجتمع.
  • تسهل أوامر cmdlets الأساسية مثل Get-Command و Get-Help و Get-Process استكشاف النظام وإنشاء تقارير مفصلة.
  • حتى بدون أن تكون مسؤولاً، من الممكن استخدام برامج القراءة والمراقبة لاكتشاف الأعطال وتحصين البيئة.

برامج PowerShell مفيدة على نظام التشغيل Windows

إذا كنت تستخدم نظام ويندوز يوميًا وتجد مصطلح PowerShell مألوفًا، ولكنك لست مسؤول نظام، فقد تعتقد أن هذه الوحدة مخصصة فقط لـ "متخصصي الأنظمة". لا شيء أبعد عن الحقيقة من ذلك: مع البرامج النصية والأوامر المناسبة ومعرفة تشغيل البرامج النصية من أي مكان يمكنك أتمتة المهام، وتوفير الوقت، والتحقق من أمان جهاز الكمبيوتر الخاص بك، حتى بدون امتيازات إضافية.

نشأت PowerShell كأداة للمسؤولين، ولكنها أصبحت على مر السنين بيئة أتمتة قوية ومرنة وقابلة للتوسيع للغاية مع نصوص برمجية قابلة لإعادة الاستخدامتم تصميم العديد من هذه البرامج النصية لبيئات الشركات الكبيرة، ولكن يمكن استخدام جزء كبير منها كما هي أو تكييفها للعمل في جلسة المستخدم العادية، دون المساس بأي شيء حرج في النظام.

ما هو PowerShell ولماذا يجب أن تهتم به حتى لو لم تكن مسؤول نظام؟

وحدة تحكم PowerShell في نظام التشغيل Windows

PowerShell هو واجهة سطر الأوامر ولغة برمجة نصية قائمة على .NETمتوفر في نظام التشغيل ويندوز 7 والإصدارات الأحدث (وكذلك في أنظمة لينكس وماك أو إس مع PowerShell Core). على عكس موجه الأوامر القديم، فهو يعمل مع الأجسام ويحتوي على مئات من أوامر cmdlets (الأوامر) ذات بنية متسقة للغاية: فعل-اسم، مثل احصل على عملية o مجموعة الخدمة.

بالإضافة إلى المترجم الكلاسيكي، يتضمن PowerShell بيئة البرمجة النصية المتكاملة (ISE) يُوفر محررًا مع تمييز بناء الجملة، ومساعدة مدمجة، ولوحة تشغيل. كل هذا يُسهّل كتابة البرامج النصية واختبارها وتصحيح أخطائها بشكل كبير، حتى لو كنت مبتدئًا.

على الرغم من ارتباطها بالإدارة المتقدمة، إلا أن PowerShell مفيدة جدًا أيضًا لـ المستخدمون الذين يرغبون في أتمتة المهام المتكررة، أو عمليات المراجعة، أو الخدمات، أو سجلات الأحداث دون الحاجة إلى التنقل بين القوائم. والأهم من ذلك كله، أنه يتيح لك ربط الإجراءات المعقدة ببضعة أسطر من التعليمات البرمجية فقط.

أحد الاختلافات المهمة مقارنةً بـ CMD هو أن PowerShell يسمح قم بإنشاء نصوص برمجية متطورة، واستخدم وحدات خارجية، وقم بالوصول إلى واجهات برمجة تطبيقات .NET و WMI و CIM.العمل مع JSON وXML وHTML، وإدارة الموارد المحلية أو البعيدة. نشر المجتمع آلاف البرامج النصية والوحدات النمطية على GitHub تغطي مجالات الأمن، والشبكات، وAzure، وActive Directory، وأتمتة سطح المكتب، وغير ذلك الكثير؛ على سبيل المثال، تعلم كيفية إزالة البرامج غير الضرورية من نظام التشغيل ويندوز باستخدام PowerShell إنها مهمة يمكنك أتمتتها باستخدام البرامج النصية العامة.

PowerShell مع وبدون صلاحيات المسؤول

في نظام التشغيل ويندوز، يمكنك فتح PowerShell بصلاحيات عادية أو بصلاحيات إدارية. عند تشغيله "كمسؤول" (انقر بزر الماوس الأيمن > تشغيل كمسؤولستتمكن من القيام بإجراءات مثل:

  • تغيير سياسة التنفيذ من النصوص.
  • تغيير ملفات النظام والملفات المحمية.
  • إجراء تغييرات على تسجيل التي تؤثر على النظام بأكمله.

عند فتحه بدون صلاحيات إدارية، ستكون مقيدًا بصلاحيات حسابك، لكن هذا لا يعني أنك لا تستطيع فعل أي شيء. لا يزال بإمكانك تشغيله. البرامج النصية التي تعمل على ملفك الشخصي، أو مستنداتك، أو عملياتك، أو تطبيقات UWP الخاصة بك، أو إعدادات المستخدموفي بيئات الشركات، يمكن استخدام العديد من وحدات التدقيق والأمان بأذونات قياسية، على الأقل لمهام المراجعة.

السيناريو النموذجي هو وجود البرنامج النصي الرئيسي الذي يعمل بصلاحيات إدارية وذلك، ولأسباب أمنية، يقوم بتشغيل برامج نصية أخرى يجب تنفيذها لا امتيازاتبدء جلسة PowerShell بصلاحيات أقل من حساب ذي صلاحيات مرتفعة ليس بالأمر البسيط، حيث أن أوامر مثل بدء العملية o استدعاء التعبير إنها تميل إلى وراثة سياق الأمان. ومع ذلك، من وجهة نظر المستخدم العادي، فإن ما يهمنا هو عكس ذلك تمامًا: استفد من جميع البرامج النصية التي تعمل دون المساس بالصلاحيات..

أوامر PowerShell الأساسية ووحدات cmdlets التي تجعل حياتك أسهل

لتحقيق أقصى استفادة من البرامج النصية، من الأفضل أولاً إتقان بعض أوامر cmdlets الأساسية — راجع قسمنا دليل شامل للأوامر الأساسية— والتي يمكنك استخدامها دون الحاجة إلى صلاحيات خاصة في جلسة المستخدم الخاصة بك. هذه الصلاحيات تسمح لك بـ استكشف النظام، وافهم ما تم تثبيته وكيفية عمله.بل ويمكنها أيضاً إنشاء تقارير بصيغة HTML أو XML.

الحصول على جميع الوحدات النمطية يعرض هذا جميع وحدات PowerShell المتوفرة على نظامك، بما في ذلك تلك التي يتم تحميلها عند الطلب. هذه طريقة جيدة لمعرفة "مجموعة الأدوات" المتاحة لديك قبل البدء في كتابة أو تشغيل البرامج النصية الخارجية.

مع احصل على القيادة ستحصل على قائمة بجميع أوامر PowerShell، والدوال، والأسماء المستعارة، والتطبيقات التي يمكن تشغيلها. يمكنك تصفية النتائج حسب الاسم أو النوع للعثور على الأمر الذي تحتاجه حتى لو كنت تتذكر جزءًا فقط من اسمه.

لتجنب الضياع في فهم قواعد اللغة، احصل على مساعدة إنه أفضل حليف لك. عند استخدامه مع اسم cmdlet، فإنه يوفر لك معلومات تفصيلية، معايير، أمثلة استخدام واقعية وملاحظات التشغيل. إذا كنت ترغب في التأكد من حصولك على مساعدة محدثة، يمكنك تشغيل تحديث-مساعدة (يتطلب هذا عادةً رفعًا)، وإذا ظهرت أي مشاكل، فاستشر كيف استكشاف أخطاء PowerShell وإصلاحها.

في الحياة اليومية، أوامر مثل احصل على عملية, احصل على خدمة o GetComputerInfo تتيح لك هذه الأدوات معرفة العمليات والخدمات النشطة أو استشارتها معلومات تفصيلية حول الأجهزة ونظام التشغيل دون فتح عشرات النوافذ.

توجد بعض أوامر cmdlets المفيدة بشكل خاص لإدارة الملفات من خلال البرامج النصية: الحصول على لChildItem لعرض محتويات المجلدات (بما في ذلك السمات والأحجام والتواريخ)، نسخ العنصر y نقل العنصر لنسخ أو نقل العناصر، عنصر جديد لإنشاء ملفات أو مجلدات و ملف خارجي لتفريغ مخرجات الأوامر الأخرى إلى ملف نصي.

لمعالجة البيانات، أين-كائن, حدد-كائن y لكل كائن تمنحك هذه الأدوات تحكمًا دقيقًا للغاية: يمكنك تصفية القوائم، واختيار الأعمدة، والتنقل بين مجموعات العناصر، وتطبيق الإجراءات عنصرًا تلو الآخر. ومن ثم، يمكنك إنشاء التقارير أو تحويلها باستخدام ConvertTo-Html o ConvertTo-Xmlوهو أمر مفيد لتوثيق حالة جهازك أو شبكتك.

برامج PowerShell النصية التي تركز على الأمن والإدارة والتي يمكنك الاستفادة منها

بمرور الوقت، أصبح PowerShell أداة متعددة الاستخدامات لمديري أنظمة ويندوزجعلت مايكروسوفت البرنامج متوافقًا مع مختلف المنصات ومفتوح المصدر، وأصبح موقع GitHub الآن مليئًا بالمستودعات التي تحتوي على برامج نصية مصممة لتعزيز أمان الأنظمة، ومراقبة النشاط، أو أتمتة عمليات النشر؛ ومع ذلك، يجدر أيضًا معرفة مخاطر البرامج النصية التي يتم تنزيلها من GitHub وكيفية حماية نفسك قبل تشغيل كود شخص آخر.

نستعرض فيما يلي بعض الحزم والبرامج النصية المرجعية التي يجدر معرفتها. على الرغم من أن العديد منها مصمم للبيئات الاحترافية (مثل Azure وActive Directory وSysmon وغيرها)، إلا أن هيكلها يُعدّ بمثابة دليل إرشادي. مثال مثالي لكتابة برامج نصية قابلة لإعادة الاستخدام وآمنةوفي كثير من الحالات يمكنك استخدام وظائف القراءة الخاصة بها دون رفع مستوى الأذونات.

بوش-سيسمون: تكوين سيسمون المتقدم من باور شيل

Sysmon، من مجموعة أدوات Sysinternals التابعة لشركة Microsoft، هي أداة يسجل أحداث النظام بتفاصيل دقيقة للغاية.: إنشاء العمليات، اتصالات الشبكة، تغييرات الذاكرة، إلخ. إنه أمر أساسي لاكتشاف السلوك الغريب في أجهزة الكمبيوتر المعرضة للإنترنت أو الخوادم الحيوية.

النص بوش-سيسمون يعتمد على PowerShell 3.0 أو أعلى، ويسهل إنشاء وإدارة ملفات تكوين Sysmon دون الحاجة إلى تعديل ملفات XML يدويًا. من خلال وحدة التحكم، يمكنك إنشاء قواعد لتسجيل، على سبيل المثال، الوصول إلى عملية LSASS من خلال عامل التصفية. الوصول إلى العملية وبالتالي الكشف عن محاولات تفريغ بيانات الاعتماد في الذاكرة.

على الرغم من أن تثبيت وتكوين Sysmon يتم عادةً بصلاحيات مرتفعة، إلا أن تصميم Posh-Sysmon يوضح جيدًا كيف هيكلة البرامج النصية المعيارية، مع وظائف تستورد وتنشئ وتتحقق من صحة التكوينات.وبمجرد تشغيل Sysmon، يمكنك الاستعلام عن الأحداث دون أن تكون مسؤولاً باستخدام أوامر cmdlets مثل احصل على WinEventالتصفية عبر قناة Sysmon.

برامج تعزيز البريد الإلكتروني وOffice 365 باستخدام PowerShell

تتضمن إحدى التقنيات الشائعة في الهجمات على بيئات Microsoft 365 ما يلي: اختراق حساب وإنشاء قواعد إعادة توجيه صامتة في برنامج Outlook: يتم إعادة توجيه جميع رسائل البريد الإلكتروني ذات الصلة (مثل الرسائل المالية) إلى صندوق بريد المهاجم دون أن يلاحظ المستخدم ذلك.

تتيح لك PowerShell مراجعة هذه الإعدادات وتحسينها. باستخدام أوامر مثل Set-RemoteDomain من الممكن تعطيل إعادة التوجيه التلقائي إلى النطاقات الخارجية، على سبيل المثال باستخدام شيء مثل:

Set-RemoteDomain remote-domain-name -AutoForwardEnabled $false

عادةً ما يتم إجراء هذا النوع من التعديلات من خلال سياق إداري لـ Exchange Online، ولكن هذه الفلسفة صالحة أيضًا للمستخدم المتقدم: يمكنك استخدم البرامج النصية لتدقيق قواعد صندوق الوارد الخاص بك، ومراجعة عمليات إعادة التوجيه النشطة، واكتشاف السلوك المشبوه.في كثير من الحالات، يتم تشغيل جزء التدقيق باستخدام الأذونات القياسية على صندوق بريدك الخاص.

إدارة المسؤول المحلي وكلمات المرور باستخدام البرامج النصية

تُعد إعادة استخدام إحدى أكبر الثغرات الأمنية في شبكات ويندوز نفس كلمة مرور المسؤول المحلي في العديد من الأنظمة. وهذا يفتح الباب أمام هجمات الحركة الجانبية إذا حصل المهاجم على إحدى بيانات الاعتماد هذه.

هناك نصوص مثل MassiveRemove-LocalAdmins التي تقوم بمراجعة قائمة أجهزة الكمبيوتر وإزالة حسابات محددة من مجموعات المسؤولين المحليين. بالإضافة إلى أدوات مثل LAPS (حل كلمة مرور المسؤول المحلي)، الذي يقوم بإنشاء كلمات مرور فريدة لكل جهاز، يقلل هذا الخطر بشكل كبير.

بالنسبة للمستخدم الذي لا يملك صلاحيات، يعمل هذا النوع من البرامج النصية بشكل أساسي كمرجع: فهو يوضح كيفية يمكنك الاتصال عن بُعد، وعرض المجموعات المحلية، ومقارنة قوائم الأعضاء، وتسجيل التغييرات.يمكن تشغيل جزء القراءة للمجموعة المحلية على جهازك دون الحاجة إلى رفع مستوى الصلاحيات، مما يسمح لك بالفعل برؤية الحسابات التي تتمتع بصلاحيات أكثر من اللازم؛ كما توجد أدلة لـ إنشاء وإدارة المستخدمين في نظام التشغيل Windows باستخدام PowerShell وهذا يساعدك على فهم هذه العمليات بشكل أفضل.

برنامج MicroBurst وغيره من البرامج النصية لـ Azure والحوسبة السحابية

في بيئات الحوسبة السحابية، تزداد أهمية PowerShell. المشروع مايكروبورست يجمع هذا البرنامج نصوص PowerShell البرمجية لـ:

  • اكتشف خدمات Azure والموارد المكشوفة.
  • قم بمراجعة التكوينات الضعيفة أو المصممة بشكل سيئ.
  • تنفيذ مهام ما بعد الاختراق واستخراج بيانات الاعتماد أثناء اختبار الاختراق.

على الرغم من أن استخدامه الكامل يتطلب أذونات كافية في اشتراكات Azure، إلا أنه مثال ممتاز على كيفية الاستفادة من وحدات PowerShell للتفاعل مع واجهات برمجة التطبيقات السحابيةيمكن تشغيل العديد من وظائف التعداد باستخدام بيانات اعتماد محدودة، وهو أمر مفيد حتى لو كنت مسؤولاً فقط عن مواردك الشخصية في Azure.

سياسة الأمان DSC وقوالب الأمان القابلة للتكرار

وحدة SecurityPolicyDsc يعتمد على تكوين الحالة المرغوبة (DSC) للتعريف بشكل تصريحي سياسات الأمن المحليةخيارات الحساب، والتدقيق، وسياسات قفل الحساب، وما إلى ذلك. بدلاً من تطبيق التغييرات يدويًا، يمكنك وصف الحالة المطلوبة في ملف التكوين، ويتولى PowerShell مهمة تطبيقها.

بالنسبة للبيئات المؤسسية، يسمح هذا للفرق بالتوافق مع الأدلة المرجعية مثل تلك الخاصة بـ مركز لأمن الإنترنت أو توصيات المعهد الوطني للمعايير والتكنولوجيا (NIST). لا يمكن للمستخدم غير المتميز تطبيق هذه السياسات على مستوى النظام بأكمله، ولكن يمكنه فهم ومراجعة الإعدادات التي تنطبق عليه واستخدم DSC لإدارة بيئات الاختبار على الأجهزة التي لديك سيطرة كاملة عليها (على سبيل المثال، جهاز الكمبيوتر الشخصي الخاص بك).

حماية الجهاز، وحماية بيانات الاعتماد، وبرامج الاستعداد

في نظامي التشغيل ويندوز 10 وويندوز سيرفر، تُستخدم تقنيات مثل حماية الجهاز، وحماية بيانات الاعتماد، وحماية الاستغلال تساعد هذه الأدوات في عزل بيانات الاعتماد والتطبيقات، مما يقلل من مساحة الهجوم. تقدم مايكروسوفت برنامجًا نصيًا للتحضير (DG_Readiness.ps1) الذي يحلل ما إذا كان جهازك يدعم هذه الميزات، ويتحقق من توافق الأجهزة، ويمكنه تمكينها أو تعطيلها.

يجب تشغيل هذا البرنامج النصي بصلاحيات مرتفعة، ولكنه يعتمد على منطق يمكنك تكراره: تحقق من إمكانيات الأجهزة، واقرأ التكوين الحالي، وسجل النتائج في ملفات السجل، واعرضها لأدوات أخرى.حتى إذا لم تتمكن من تفعيل Credential Guard كمستخدم عادي، يمكنك مراجعة التقرير الذي تم إنشاؤه لمعرفة مدى حماية جهاز الكمبيوتر الخاص بك.

أمان نظام الملفات NTFS: أذونات الملفات والمجلدات بالتفصيل

بشكل افتراضي، لا يتضمن PowerShell سوى الحصول على ACL y مجموعة ACL بالنسبة للعمل مع قوائم التحكم في الوصول لنظام الملفات NTFS، فإن استخدامها المباشر ليس سهلاً تماماً للمستخدم. الوحدة NTFSSecurity يُوسّع هذا البرنامج هذه الإمكانيات بشكل كبير من خلال أوامر cmdlets سهلة الاستخدام لـ:

  • أذونات القائمة بطريقة مقروءة.
  • أضف أو أزل عناصر تحكم الوصول المحددة.
  • اطلع على الصلاحيات التي يمتلكها مستخدم معين على مورد معين.

يمكن استخدام العديد من عمليات القراءة دون الحاجة إلى صلاحيات إدارية، شريطة أن يكون لديك حق الوصول إلى المجلد المعني. وهذا يسمح لك، كمستخدم، قم بمراجعة من يمكنه قراءة بياناتك أو تعديلها. على محركات الأقراص المشتركة، راجع توريث الأذونات واكتشف التكوينات المفتوحة بشكل مفرط؛ بل وتعلم كيفية كيفية تغيير اسم مجموعة في نظام التشغيل ويندوز دون المساس بإمكانية الوصول، يمكن أن يكون ذلك جزءًا من عملية التدقيق.

Posh-SecMod ووحدات أخرى للاكتشاف والتدقيق

باكيت بوش-سيك مود يتضمن وظائف موجهة نحو الأمن، من بينها:

  • اكتشاف الشبكة ورسم خرائط المعدات الأساسية.
  • تحليل النتائج من أدوات مثل Nmap أو DNSRecon.
  • الوصول إلى التسجيل عن بعد عبر WMI.
  • أدوات التدقيق والاستعلامات عن قواعد البيانات.

بالنسبة للمستخدم الذي لا يملك صلاحيات المسؤول، تكمن الأهمية في حقيقة أن العديد من هذه الوظائف تعمل بصفتك عميلاًتقوم هذه الأدوات بقراءة المعلومات من الخدمات المكشوفة، ومعالجة البيانات الموجودة، أو تفسير السجلات. ومن الممكن استخدام بعض قدراتها، على سبيل المثال، تحقق من كيفية ظهور جهازك الخاص من خلال الشبكة أو تفسير تقارير فحص الثغرات الأمنية دون الحاجة إلى تثبيت برامج إضافية.

مراقبة التغيرات في المجموعات والكشف عن الإساءة

في Active Directory، يتكون الهجوم النموذجي مما يلي: أضف حسابًا إلى مجموعة ذات امتيازات (بصفتهم مسؤولين عن النطاق) واستخدامها دون أن يتم اكتشافهم. برامج نصية مثل عضوية مجموعة مراقبة AD إنهم ملتزمون بمراقبة هذه المجموعات وإرسال التنبيهات، على سبيل المثال عبر البريد الإلكتروني، عند حدوث تغيير.

على الرغم من أن التنفيذ الكامل يتطلب عادةً حسابات لديها صلاحيات قراءة Active Directory، إلا أن المنطق قابل للتطبيق في سياق عملك اليومي: يمكنك كتابة برامج نصية راقب التغييرات التي تطرأ على المجموعات المحلية، أو قوائم أعضاء التطبيق، أو حتى ملفات التكوين الهامة.وتعرض لك التنبيهات دون الحاجة إلى التحقق منها واحدة تلو الأخرى.

تحصين محطات العمل باستخدام BlackViperScript

يُعرف موقع "بلاك فايبر" منذ سنوات بنشره توصيات بشأن خدمات ويندوز التي يمكن تعطيلها لتحسين الأداء أو تعزيز الأمن. المشروع بلاك فايبر سكريبت يقوم هذا البرنامج بنقل تلك التوصيات إلى PowerShell، مما يسمح لك بتطبيق ملفات تعريف الخدمة (مثل: آمنة، متوازنة، عدوانية) تلقائيًا.

إنه مثال جيد لكيفية تسلسل التكوينات المعقدة في البرامج النصية التي تُطبّقها وتحفظها وتستعيدها. على جهاز كمبيوتر تتمتع فيه بصلاحيات المسؤول، يمكنك استخدامها مباشرةً؛ أما في الحالات الأخرى، فيمكنك دراسة شفرتها البرمجية لمعرفة كيفية استخدامها. قم بعرض الخدمات، وتسجيل حالتها الحالية، وتطبيق التغييرات، وإنشاء نسخ احتياطية. يمكنك بعد ذلك عكس العملية.

25 أمرًا إضافيًا للذهاب خطوة أخرى

إلى جانب الوحدات النمطية الكبيرة، هناك العديد من أوامر PowerShell التي، عند استخدامها بحكمة، تكون عملية للغاية حتى بدون امتيازات مرتفعة:

  • الحصول على WmiObject مع فصول مثل نظام الكمبيوتر Win32, Win32_BIOS o هندسة الإصلاح السريع لنظام التشغيل ويندوز 32 للاطلاع على معلومات الشركة المصنعة، أو BIOS، أو التحديثات المثبتة.
  • Get-WmiObject Win32_NetworkAdapterConfiguration للحصول على عناوين IP وإعدادات DHCP ومعلمات الشبكة.
  • إعادة تشغيل الخدمة y احصل على خدمة لإدارة الخدمات (في كثير من الحالات ستحتاج إلى صلاحيات إدارية لإجراء التغييرات، ولكن القراءة لا تتطلب ذلك).
  • استدعاء-القيادة y إدخال PSSession لتشغيل الأوامر على أجهزة كمبيوتر أخرى عند تمكين الإدارة عن بُعد.
  • وقف العملية لإنهاء العمليات الإشكالية بالاسم أو المعرف، وهو أمر يمكنك القيام به على عملياتك الخاصة دون أن تكون مسؤولاً.

ويكتمل كل ذلك بالقدرة على إنشاء تقارير سريعة بصيغة HTML أو نص عادي باستخدام ConvertTo-Html y ملف خارجي. على سبيل المثال ، يمكنك قم بإدراج العمليات، وتحويلها إلى HTML، ثم افتح النتيجة في المتصفح. لمراجعتها بسهولة أكبر.

برامج أمان إضافية: SAM، جلسة الشبكة، Kerberos، وغيرها.

في مجال الأمن الهجومي والدفاعي، طور المجتمع نصوصًا برمجية أخرى مثيرة للاهتمام للغاية، مثل:

  • نصوص لـ تقييد الوصول عن بُعد إلى مدير حساب الأمان (SAM) باستخدام بروتوكول SAMR، يتم منع أي مستخدم مصادق عليه من سرد المستخدمين والمجموعات.
  • أدوات مثل توقف الشبكةوالتي تحدد من يمكنه تشغيل NetSessionEnum وعرض الجلسات النشطة على الخادم.
  • وحدات لـ تحليل أحداث تسجيل الدخول والكشف عن الاستخدام المشبوه للحسابات ذات الامتيازات، بما في ذلك ربط البيانات بخدمات مثل VirusTotal.
  • نصوص تفحص ذاكرة تخزين تذاكر كيربيروس لتحديد "التذاكر الذهبية" المحتملة ذات المدد الشاذة.

معظم هذه الموارد مصممة للمسؤولين، لكن فهم كيفية عملها يساعدك على تفسير أعراض الاختراق المحتمل في جلسة المستخدم الخاصة بك: عمليات تسجيل دخول غير معتادة، وأعضاء جدد في مجموعات رفيعة المستوى، وخدمات تغير حالتها دون تفسير، وما إلى ذلك.

وحدة PowerShell للخدمات مثل DRDA والبيئات المدمجة الأخرى

بعض منتجات مايكروسوفت، مثل خدمة DRDA لخادم تكامل المضيفيكشفون عن إعداداتهم بالكامل تقريبًا من خلال وحدة PowerShell محددة. في هذه الحالة، الوحدة Microsoft.HostIntegration.PowerShell يوفر أوامر cmdlets لـ:

  • تكوين اتصالات خادم SQL ومعايير المصادقة.
  • اضبط طريقة التعامل معها حزم SQL الثابتة وبحثه.
  • حدد تحويلات التاريخ والوقت، وصفحات الترميز المخصصة وتعيينات الترتيب.
  • تكوين وكلاء التنصت على التتبع (نص، وحدة التحكم، ETW، سجل الأحداث).

بالنسبة للمستخدم الذي لا يملك صلاحيات، فإن هذه الأنواع من الوحدات تعمل كدليل لما هو ممكن: تعلم كيفية العمل مع الوحدات الثنائية، واستيراد الأوامر، والاطلاع على تعليماتها، والتحقق من التكوينات دون تعديلها.في العديد من البيئات، يمكن قراءة معلمات خدمة معينة دون الحاجة إلى رفع مستوى الصلاحيات، مما يسمح لك بالتحقق، على سبيل المثال، مما إذا كان تسجيل التتبع نشطًا أو ما هي عمليات تعيين الترتيب المستخدمة.

بشكل عام، رسّخت PowerShell مكانتها كـ لغة مرجعية لإدارة وتأمين نظام التشغيل ويندوزحتى لو لم تكن لديك دائمًا حقوق المسؤول، فمن المفيد استثمار الوقت في إتقان الأساسيات وتعلم البرامج النصية والوحدات النمطية الأكثر شيوعًا، لأنها ستسمح لك بالعمل بكفاءة أكبر، واكتشاف المشاكل في وقت مبكر، والتحدث بنفس لغة المسؤولين عندما تحتاج إلى مساعدتهم.

  • بوويرشيل يتيح لك ذلك أتمتة المهام المعقدة في نظام التشغيل ويندوز باستخدام البرامج النصية القابلة لإعادة الاستخدام، حتى بدون أن تكون مسؤولاً.
  • عديد الوحدات والبرامج النصية أدوات موجهة نحو الأمن والشبكات وAzure لتسهيل عمليات التدقيق والمراجعة.
  • العديد من أوامر القراءة والمراقبة إنها تعمل بصلاحيات قياسية وتساعد في اكتشاف المشاكل.
  • تكشف وحدات منتجات مايكروسوفت المحددة عن تكوينها من خلال أوامر cmdletsمما يعزز الدور المحوري لـ PowerShell.
بوويرشيل
المادة ذات الصلة:
ما هو Windows PowerShell

أضف كمصدر مفضل