
Esta es una herramienta basada en PowerShell diseñada para actuar como un RAT. Su interfaz es la de un shell donde cualquier comando compatible se traduce a un equivalente de WMI para su uso en una máquina de red/remota. WMImplant está basado en WMI.
WMImplant es una herramienta basada en PowerShell que aprovecha WMI tanto para realizar acciones contra máquinas objetivo, como también como canal C2 para emitir comandos y recibir resultados. WMImplant probablemente requerirá permisos de administrador local en la máquina objetivo.
Desarrollada por @christruncer
change_user - Cambiar el contexto del usuario bajo el cual se ejecutarán los comandos WMI
exit - Salir de WMImplant
gen_cli - Generar el comando de línea de comandos para usar WMImplant de forma no interactiva
set_default - Restablece la propiedad WMI del sistema objetivo a su valor predeterminado
help - Ver la lista de comandos y descripciones
cat - Lee el contenido de un archivo
copy - Copia un archivo de una ubicación a otra
download - Descarga un archivo de la máquina objetivo
ls - Listado de archivos/directorios de un directorio específico
search - Busca un archivo en una unidad especificada por el usuario
upload - Sube un archivo a la máquina objetivo
command_exec - Ejecutar un comando de línea de comandos y recibir la salida
disable_wdigest - Elimina el valor de registro UseLogonCredential
disable_winrm - Deshabilita WinRM en el sistema objetivo
enable_wdigest - Agrega el valor de registro UseLogonCredential
enable_winrm - Habilita WinRM en el sistema objetivo
registry_mod - Modificar el registro en la máquina objetivo
remote_posh - Ejecutar un script de PowerShell en una máquina remota y recibir la salida
sched_job - Manipular tareas programadas
service_mod - Crear, eliminar o modificar servicios del sistema
process_kill - Terminar un proceso por nombre o id de proceso en la máquina objetivo
process_start - Iniciar un proceso en la máquina objetivo
ps - Listado de procesos
active_users - Listar usuarios de dominio con procesos activos en el sistema objetivo
basic_info - Se utiliza para enumerar metadatos básicos sobre el sistema objetivo
drive_list - Listar unidades locales y de red
ifconfig - Recibir información IP de las NIC con conexiones de red activas
installed_programs - Recibir una lista de los programas instalados en la máquina objetivo
logoff - Cerrar la sesión de los usuarios en la máquina objetivo
reboot - Reiniciar la máquina objetivo
power_off - Apagar la máquina objetivo
vacant_system - Determinar si un usuario está ausente del sistema
logon_events - Identificar usuarios que han iniciado sesión en un sistema
La forma más fácil de empezar a trabajar con WMImplant es importar el script y ejecutar Invoke-WMImplant. Esto le presentará el menú principal y podrá comenzar de inmediato a elegir un comando para ejecutar. Dentro del menú principal, también puede elegir que WMImplant genere el comando de línea de comandos que necesitaría usar para ejecutar WMImplant de manera no interactiva.
Agradecimientos a: @evan_Pena2003 - Por tu ayuda con las revisiones de código y la incorporación de funcionalidades a la herramienta @danielbohannon - Por tu ayuda con la ofuscación de código