
C'est un outil basé sur PowerShell conçu pour agir comme un RAT. Son interface est celle d'un shell où toute commande prise en charge est traduite en équivalent WMI pour une utilisation sur une machine distante/réseau. WMImplant est basé sur WMI.
WMImplant est un outil basé sur PowerShell qui exploite WMI à la fois pour effectuer des actions sur les machines ciblées, mais aussi comme canal C2 pour envoyer des commandes et recevoir des résultats. WMImplant nécessitera probablement des autorisations d'administrateur local sur la machine ciblée.
Développé par @christruncer
change_user - Modifie le contexte de l'utilisateur sous lequel vous exécuterez les commandes WMI
exit - Quitte WMImplant
gen_cli - Génère la commande en ligne de commande pour utiliser WMImplant de manière non interactive
set_default - Rétablit la valeur par défaut de la propriété WMI du système ciblé
help - Affiche la liste des commandes et des descriptions
cat - Lit le contenu d'un fichier
copy - Copie un fichier d'un emplacement à un autre
download - Télécharge un fichier depuis la machine ciblée
ls - Liste des fichiers/répertoires d'un répertoire spécifique
search - Recherche un fichier sur un lecteur spécifié par l'utilisateur
upload - Envoie un fichier vers la machine ciblée
command_exec - Exécute une commande en ligne de commande et reçoit la sortie
disable_wdigest - Supprime la valeur de registre UseLogonCredential
disable_winrm - Désactive WinRM sur le système ciblé
enable_wdigest - Ajoute la valeur de registre UseLogonCredential
enable_winrm - Active WinRM sur le système ciblé
registry_mod - Modifie le registre sur la machine ciblée
remote_posh - Exécute un script PowerShell sur une machine distante et reçoit la sortie
sched_job - Manipule les tâches planifiées
service_mod - Crée, supprime ou modifie des services système
process_kill - Tue un processus par nom ou par ID de processus sur la machine ciblée
process_start - Démarre un processus sur la machine ciblée
ps - Liste des processus
active_users - Liste les utilisateurs du domaine ayant des processus actifs sur le système ciblé
basic_info - Permet d'énumérer les métadonnées de base du système ciblé
drive_list - Liste les lecteurs locaux et réseau
ifconfig - Obtient les informations IP des cartes réseau ayant des connexions réseau actives
installed_programs - Obtient la liste des programmes installés sur la machine ciblée
logoff - Déconnecte les utilisateurs de la machine ciblée
reboot - Redémarre la machine ciblée
power_off - Éteint la machine ciblée
vacant_system - Détermine si un utilisateur est absent du système
logon_events - Identifie les utilisateurs qui se sont connectés à un système
La façon la plus simple de démarrer avec WMImplant est d'importer le script et d'exécuter Invoke-WMImplant. Cela vous présentera le menu principal et vous pourrez immédiatement commencer à choisir une commande à exécuter. Dans le menu principal, vous pouvez également choisir de faire générer par WMImplant la commande en ligne de commande dont vous auriez besoin pour utiliser WMImplant de manière non interactive.
Remerciements à : @evan_Pena2003 - Pour votre aide avec les revues de code et l'ajout de fonctionnalités à l'outil @danielbohannon - Pour votre aide avec l'obfuscation de code