Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/xiaolichan/wmiexec-regout
IDS/IPS-UmgehungLaterale BewegungPost-ExploitationPenetrationstestsCommand and ControlRed TeamingArchived
GitHubxiaolichan/wmiexec-regout

wmiexec-RegOut

Modifizierte Version von impacket wmiexec.py, erhalte Ausgabe (Daten, Antwort) aus der Registry, benötigt keine SMB-Verbindung, umgeht auch Antivirensoftware bei Lateral Movement wie WMIHACKER.

Repository anzeigen
27536vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

⛔ [VERALTET] Aktiv unter https://github.com/XiaoliChan/wmiexec-Pro

wmiexec-RegOut

Modifizierte Version von impacket wmiexec.py, wmipersist.py. Holt Ausgabe (Daten, Antwort) aus der Registrierung, benötigt keine SMB-Verbindung, aber ich stecke im schlechten Code :(

Inhaltsverzeichnis

  • Übersicht
  • Anforderungen
  • Verwendung
  • Spickzettel
  • TODO
  • Referenzen

Besonderer Dank an:

  • @rootclay, wechat: _xiangshan

Übersicht

Im ursprünglichen wmiexec.py wird die Antwort von der SMB-Verbindung (Port 445,139) geholt. Leider überwachen einige Antivirensoftware diese Ports als hohes Risiko.
In diesem Fall habe ich die SMB-Verbindungsfunktion entfernt und andere Methoden verwendet, um Befehle auszuführen.

  • wmiexec-reg-sch-UnderNT6-wip.py: Führt Befehle mit der win32-scheduledjob-Klasse aus. Laut xiangshan funktioniert die win32-scheduledjob-Klasse nur unter Windows NT6 (Windows Server 2003).
    Übrigens ist win32_scheduledjob nach Windows NT6 standardmäßig deaktiviert. Hier ist die Methode, um es zu aktivieren.
root@kitploit:~
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration 
Name: EnableAt 
Type: REG_DWORD
Value: 1
  • wmipersist-wip.py (Sehr empfehlenswert, !!!funktioniert nur mit impacket v0.9.24!!!): Eine Python-Version von WMIHACKER, von der ich die VBS-Vorlage übernommen habe. Angreifer können es für laterale Bewegungen sicher unter laufender Antivirensoftware verwenden.

  • wmiexec-regOut.py: Nur ein einfaches Beispiel für die Win32_Process.create-Methode.

Wie funktioniert es?

  • Arbeitsablauf von wmiexec-wip.py:

    Schritt 1:

    • WMIC authentifiziert sich remote

    Schritt 2:

    • Verwende die win32process-Klasse und rufe die create-Methode auf, um den Befehl auszuführen. Dann wird das Ergebnis in das Verzeichnis C:\windows\temp mit dem Namen [uuid].txt geschrieben.

    Schritt 3:

    • Den Dateiinhalt in Base64-Strings kodieren (einige Sekunden warten)

    Schritt 4:

    • Den konvertierten Base64-String in die Registrierung hinzufügen, mit dem Schlüsselnamen [uuid]

    Schritt 5:

    • Die Base64-Strings remote abrufen und lokal dekodieren.
  • Arbeitsablauf von wmipersist-wip.py:

    Schritt 1:

    • Benutzerdefiniertes VBS-Skript in die ActiveScriptEventConsumer-Klasse einfügen.

    Schritt 2:

    • Einen Ereignisfilter erstellen.

    Schritt 3:

    • Die FilterToConsumerBinding-Klasse auslösen, um zu PWNED!

Anforderungen

Im Allgemeinen müssen Sie nur das offizielle Impacket installieren.

  • Portal

Verwendung

  • Verwendung von wmiexec-wip.py:

    Mit Klartext-Passwort

    root@kitploit:~
    python3 wmiexec-reg.py administrator:[email protected] 'whoami'
    

    image

    Mit NTLM-Hashes

    root@kitploit:~
    python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
    

    image

  • Verwendung von wmipersist-wip.py (Standardmäßig keine Ausgabe):

    Mit Klartext-Passwort (ohne Ausgabe)

    root@kitploit:~
    python3 wmipersist-wip.py administrator:[email protected] 'command'
    

    image

    Mit NTLM-Hashes

    root@kitploit:~
    python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
    

    image

    Mit Ausgabe

    root@kitploit:~
    python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
    python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output
    

    image image

    Unter Huorong Antiviren-Software (Verwendung der WMIHACKER VBS-Vorlage!!!) 2ef86c8d934dc45498478aa9aedd91c

Spickzettel

  • Vergessen Sie nicht, das temporäre Verzeichnis nach dem Ausführen von Befehlen mit Ausgabe zu bereinigen.
    Befehl: del /q /f /s C:\windows\temp\*
    image

  • Befehl enthält doppelte Anführungszeichen.
    Setzen Sie doppelte Anführungszeichen in einfache Anführungszeichen wevtutil cl '"security"'
    image

TODO

  • Neue Version des WMI-Toolkits, kommt bald :)

Referenzen

  • https://github.com/SecureAuthCorp/impacket/blob/master/examples/wmiexec.py
  • https://github.com/360-Linton-Lab/WMIHACKER
  • https://github.com/FortyNorthSecurity/WMIOps
  • https://docs.microsoft.com/en-us/windows/win32/cimwin32prov/operating-system-classes
Tool herunterladen