WMEye
WMEye è uno strumento sperimentale sviluppato durante l'esplorazione di Windows WMI. Lo strumento è progettato per eseguire movimento laterale utilizzando WMI e l'esecuzione remota di MSBuild. Carica lo shellcode codificato/cifrato in una proprietà di classe WMI sul target remoto, crea un filtro evento che, quando attivato, scrive un payload basato su MSBuild utilizzando una classe WMI speciale chiamata LogFileEventConsumer e infine esegue il payload in remoto.
Caso d'uso
Movimento laterale senza file utilizzando WMI, può essere usato con Execute-Assembly di Cobalt Strike.
Nota: È ancora in fase sperimentale e non è minimamente pronto per essere utilizzato in un impegno reale.
Anteprima

Funzionamento attuale
- Crea una classe WMI remota
- Scrive lo shellcode come valore di proprietà nella classe WMI fittizia appena creata
- Crea un filtro evento WMI che si attiva alla creazione del processo powershell.exe
- All'attivazione dell'evento, carica il payload MSBuild nel sistema remoto utilizzando LogFileEventConsumer (un tipo di consumatore WMI per scrivere file di log)
- Infine invoca
Win32_Process Create per chiamare MSBuild in remoto
Il payload MSBuild recupera lo shellcode codificato dalla proprietà della classe WMI, lo decodifica e lo esegue.
Funzionalità in arrivo
- Sostituire il metodo di invocazione WIN32_Process Create con qualcosa di meglio
- Aggiungere compressione GZIP per shellcode e byte del file XML
- Aggiungere supporto NTLM PTH
- Aggiungere funzioni di pulizia per rimuovere il filtro evento dopo che LogFileEventConsumer ha finito di scrivere il payload MSBuild
Cosa c'è di unico in questo progetto?
- Carica lo shellcode codificato/cifrato in una proprietà WMI della macchina remota su una classe fittizia creata (forse si può modificare per scrivere lo shellcode in una proprietà di una classe esistente)
- Utilizza LogFileEventConsumer per caricare il file MSBuild, invece di affidarsi all'esecuzione di Powershell.exe tramite win32_process Create
Crediti
https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf