|
|
本帖最后由 wuliyen 于 2026-8-8 22:08 编辑
PowerShell 命令 FAM 工具
这是一个高强度的系统取证脚本,主要用于:
验证精简效果:检查 Windows 是否被彻底“清理”掉遥测、Defender、Edge、Xbox 等组件。
防止伪造版本:通过 CBS 包检测,防止系统被伪装成 “EnterpriseG” 等特殊版本(如将普通专业版修改注册表伪造成 G 版)。
安全审计:评估系统当前暴露的隐私风险(AI 记录、广告 ID、位置跟踪等)。
核心功能解析
1、系统身份识别:通过注册表读取当前 Windows 版本、构建号(Build)、版本名称(如 EnterpriseG, LTSC 等)。
2、组件包检查:扫描 C:\Windows\Servicing\Packages 目录下的 .mum 文件,通过匹配特定的包名(如 EnterpriseGEdition)来判断系统的真实原生版本,并识别是否为“伪造版本”。
3、应用与残留检查:扫描已安装和已预配的 AppX 包(Get-AppxPackage)以及 C:\Program Files\WindowsApps 文件夹,识别“脏”应用(如 Xbox, Bing, OfficeHub)、“安全”框架库(VCLibs)和系统依赖(如 PeopleExperienceHost)。
4、服务与进程侦查:检查 OneDrive、Edge、Windows Defender、DiagTrack 等服务/进程的运行状态,判定遥测(Telemetry)组件是否存活。
5、注册表深度审计:检查大量隐私、遥测、Copilot、Recall 等相关的注册表项(如 AllowTelemetry, EnableWindowsRecall),判断系统是否进行了隐私强化。
6、打分与评级:根据发现的残留物和运行的服务动态计算分数(满分100),并根据分数给出“LIVE BLACKCORE ULTRA”到“LIVE ALERT”的评级。
遥测(Telemetry),通俗理解就是它会把机器内部看不见的运转状态,变成看得见的数字,实时报给微软
下载附件,去掉后缀svg
我的精简系统得分非常高
该脚本主要扫描以下文件路径来判定系统状态:
- <div class="blockcode"><blockquote>文件/目录路径 用途
- C:\Windows\Servicing\Packages\*.mum 核心依据。用于解析系统包含哪些版本包(Edition Packages),判断系统真伪(如是否有 EnterpriseG 的包)。
- C:\Windows\System32\drivers\etc\hosts 检查是否屏蔽了微软遥测域名(如 vortex.data.microsoft.com)。
- C:\Program Files\WindowsApps\* 检查残留的应用文件(AppX Payload)。
- C:\Windows\System32\CompatTelRunner.exe
- C:\Windows\System32\DeviceCensus.exe
- C:\Windows\System32\diaghost.exe 检查遥测相关的二进制文件是否存在或被重命名为 .bak。
- C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe
- C:\Windows\System32\MsSense.exe 检查 Defender ATP(高级威胁防护)代理是否存在。
- C:\Windows\System32\SgrmBroker.exe 检查系统防护运行时监视器代理。
- C:\Windows\System32\MdmAgent.exe 检查 MDM/Intune 注册代理。
- C:\ProgramData\Microsoft\Diagnosis\ETLLogs\AutoLogger\*.etl 检查诊断数据 ETL 日志文件的大小,判断是否有遥测数据积累。
- C:\Windows\System32\LogFiles\WMI\AutoLogger-Diagtrack-Listener.etl 检查 DiagTrack 监听器的 ETL 日志。
- 读取的注册表项列表
- 该脚本读取了大量的注册表路径,按功能分类如下:
- 1. 系统基本信息
- HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ (读取 ProductName, EditionID, CurrentBuild, UBR 等)
- 2. Defender / 安全相关
- HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\ (读取 DisableAntiSpyware, DisableAntiVirus)
- HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\ (读取 SpynetReporting, CloudBlockLevel, SubmitSamplesConsent)
- HKLM:\SYSTEM\ControlSet001\Services\Sense\ (读取 Start 值,判断 ATP 是否禁用)
- 3. 遥测(Telemetry)与隐私(核心部分)
- HKLM:\SOFTWARE\Policies\Microsoft\Windows\DataCollection\ (读取 AllowTelemetry, AllowDeviceNameInTelemetry, LimitDiagnosticLogCollection)
- HKLM:\SOFTWARE\Microsoft\SQMClient\Windows\ (读取 CEIPEnable)
- HKLM:\SYSTEM\ControlSet001\Services\DiagTrack\ (读取 Start 值,判断诊断跟踪服务状态)
- HKLM:\SYSTEM\CurrentControlSet\Control\WMI\Autologger\DiagTrack-Listener\ (读取 Start 值,判断 ETW 自动记录器)
- 4. AI / Copilot / Recall(新功能侦查)
- HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsAI\ (读取 EnableWindowsRecall)
- HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsCopilot\ (读取 TurnOffWindowsCopilot)
- HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsAI\ (读取 SnapNowEnabled)
- 5. 网络与连接
- HKLM:\SOFTWARE\Policies\Microsoft\Windows\NetworkConnectivityStatusIndicator\ (读取 NoActiveProbe)
- HKLM:\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters\ (读取 EnableAutoDoh)
- 6. OneDrive / Edge 残留
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
- 7. 系统组件与包管理(CBS)
- HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Component Based Servicing\Packages\ (枚举所有子项以匹配版本关键字)
复制代码
|
评分
-
查看全部评分
|