WMEye
WMEye هي أداة تجريبية تم تطويرها أثناء استكشاف Windows WMI. تم تطوير الأداة لتنفيذ الحركة الجانبية باستخدام WMI وتنفيذ MSBuild عن بُعد. تقوم بتحميل الشيلكود المشفر/المشفّر إلى خصائص فئة WMI على الهدف البعيد، وإنشاء مرشح أحداث يؤدي عند تشغيله إلى كتابة حمولة تعتمد على MSBuild باستخدام فئة WMI خاصة تسمى LogFileEventConsumer، وأخيرًا تنفيذ الحمولة عن بُعد.
حالة الاستخدام
حركة جانبية بدون ملفات باستخدام WMI، يمكن استخدامها مع Execute-Assembly الخاص بـ Cobalt Strike
ملاحظة: لا تزال هذه الأداة في مرحلة تجريبية ولا يُنصح باستخدامها في اختبارات عملية حقيقية.
معاينة

ما يعمل حاليًا
- إنشاء فئة WMI عن بُعد
- كتابة الشيلكود كقيمة خاصية في فئة WMI المزيفة المنشأة أعلاه
- إنشاء مرشح أحداث WMI يتم تشغيله عند إنشاء عملية powershell.exe
- عند تشغيل الحدث، يقوم بتحميل حمولة MSBuild إلى النظام البعيد باستخدام LogFileEventConsumer (نوع مستهلك WMI لكتابة ملفات السجل)
- أخيرًا استدعاء
Win32_Process Create لتشغيل MSBuild عن بُعد
تعمل حمولة MSBuild على جلب الشيلكود المشفر من خاصية فئة WMI، وفك تشفيره وتنفيذه.
الميزات القادمة
- استبدال طريقة استدعاء WIN32_Process Create بشيء أفضل
- إضافة ضغط GZIP لبايتات الشيلكود وملف XML
- إضافة دعم NTLM PTH
- إضافة وظائف تنظيف لإزالة مرشح الأحداث بعد انتهاء LogFileEventConsumer من كتابة حمولة MSBuild
ما المميز في هذا المشروع؟
- تحميل الشيلكود المشفر/المشفّر إلى خاصية WMI للجهاز البعيد على فئة مزيفة تم إنشاؤها (يمكن تعديلها لكتابة الشيلكود في خاصية فئة موجودة)
- استخدام LogFileEventConsumer لتحميل ملف MSBuild بدلاً من الاعتماد على تشغيل Powershell.exe باستخدام win32_process Create
الإسناد
https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf