
Dies ist ein auf PowerShell basierendes Tool, das wie eine RAT fungieren soll. Seine Schnittstelle ist die einer Shell, in der jeder unterstützte Befehl in ein WMI-Äquivalent zur Verwendung auf einem Netzwerk-/Remote-Computer übersetzt wird. WMImplant basiert auf WMI.
WMImplant ist ein auf PowerShell basierendes Tool, das WMI sowohl für Aktionen auf Zielrechnern als auch als C2-Kanal zum Senden von Befehlen und Empfangen von Ergebnissen nutzt. WMImplant benötigt wahrscheinlich lokale Administratorrechte auf dem Zielrechner.
Entwickelt von @christruncer
change_user - Ändert den Benutzerkontext, unter dem WMI-Befehle ausgeführt werden
exit - Beendet WMImplant
gen_cli - Erzeugt den Befehlszeilenbefehl, um WMImplant nicht-interaktiv zu verwenden
set_default - Setzt die WMI-Eigenschaft des Zielsystems auf ihren Standardwert zurück
help - Zeigt die Liste der Befehle und Beschreibungen an
cat - Liest den Inhalt einer Datei
copy - Kopiert eine Datei von einem Ort an einen anderen
download - Lädt eine Datei vom Zielrechner herunter
ls - Datei-/Verzeichnisliste eines bestimmten Verzeichnisses
search - Durchsucht ein vom Benutzer angegebenes Laufwerk nach einer Datei
upload - Lädt eine Datei auf den Zielrechner hoch
command_exec - Führt einen Befehlszeilenbefehl aus und empfängt die Ausgabe
disable_wdigest - Entfernt den Registrierungswert UseLogonCredential
disable_winrm - Deaktiviert WinRM auf dem Zielsystem
enable_wdigest - Fügt den Registrierungswert UseLogonCredential hinzu
enable_winrm - Aktiviert WinRM auf dem Zielsystem
registry_mod - Ändert die Registrierung auf dem Zielrechner
remote_posh - Führt ein PowerShell-Skript auf einem entfernten Rechner aus und empfängt die Ausgabe
sched_job - Manipuliert geplante Aufgaben
service_mod - Erstellt, löscht oder ändert Systemdienste
process_kill - Beendet einen Prozess auf dem Zielrechner über den Namen oder die Prozess-ID
process_start - Startet einen Prozess auf dem Zielrechner
ps - Prozessliste
active_users - Listet Domänenbenutzer mit aktiven Prozessen auf dem Zielsystem auf
basic_info - Wird verwendet, um grundlegende Metadaten über das Zielsystem zu sammeln
drive_list - Listet lokale und Netzwerklaufwerke auf
ifconfig - Empfängt IP-Informationen von NICs mit aktiven Netzwerkverbindungen
installed_programs - Empfängt eine Liste der auf dem Zielrechner installierten Programme
logoff - Meldet Benutzer vom Zielrechner ab
reboot - Startet den Zielrechner neu
power_off - Schaltet den Zielrechner aus
vacant_system - Ermittelt, ob ein Benutzer vom System abwesend ist
logon_events - Ermittelt Benutzer, die sich an einem System angemeldet haben
Der einfachste Weg, um mit WMImplant zu starten, ist, das Skript zu importieren und Invoke-WMImplant auszuführen. Daraufhin wird Ihnen das Hauptmenü angezeigt, und Sie können sofort einen auszuführenden Befehl auswählen. Im Hauptmenü können Sie WMImplant auch dazu veranlassen, den Befehlszeilenbefehl auszugeben, den Sie benötigen, um WMImplant nicht-interaktiv auszuführen.
Dank an: @evan_Pena2003 - Für deine Hilfe bei Code-Reviews und der Integration neuer Funktionen in das Tool @danielbohannon - Für deine Hilfe bei der Code-Verschleierung