WMEye
WMEye es una herramienta experimental que se desarrolló al explorar sobre Windows WMI. La herramienta está desarrollada para realizar Movimiento Lateral usando WMI y ejecución remota de MSBuild. Sube el shellcode codificado/cifrado a la Propiedad de Clase WMI de los objetivos remotos, crea un filtro de eventos que cuando se activa escribe una carga útil basada en MSBuild usando una clase WMI especial llamada LogFileEventConsumer y finalmente ejecuta la carga útil de forma remota.
Caso de uso
Movimiento Lateral sin archivos usando WMI, puede usarse con Execute-Assembly de Cobalt Strike
Nota: Esto todavía está en etapa experimental y está lejos de poder usarse en un compromiso real.
Vista previa

Funcionamiento actual
- Crea una Clase WMI remota
- Escribe el shellcode como valor de propiedad en la Clase WMI falsa creada anteriormente
- Crea un Filtro de Eventos WMI que se activa al crear el proceso powershell.exe
- Al activarse el evento, sube la carga útil de MSBuild al sistema remoto usando LogFileEventConsumer (un tipo de Consumidor WMI para escribir archivos de registro)
- Finalmente invoca
Win32_Process Create para llamar a MSBuild de forma remota
La carga útil de MSBuild obtiene el shellcode codificado de la Propiedad de Clase WMI, lo decodifica y lo ejecuta.
Próximas características
- Reemplazar el método de invocación WIN32_Process Create por algo mejor
- Añadir compresión GZIP para el shellcode y los bytes del archivo XML
- Añadir soporte NTLM PTH
- Añadir funciones de limpieza para eliminar el filtro de eventos después de que logfileeventconsumer haya terminado de escribir la carga útil de MSBuild
¿Qué tiene de especial este proyecto?
- Sube el shellcode codificado/cifrado a la propiedad WMI de máquinas remotas en una clase falsa creada (quizás se pueda modificar para escribir el shellcode en la Propiedad de una clase existente)
- Usa LogFileEventConsumer para subir el archivo MSBuild, en lugar de depender de la creación de Powershell.exe usando win32_process Create
Créditos
https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf