Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/pwn1sher/wmeye
Generazione di PayloadMovimento LateralePost-ExploitRed Teaming
GitHubpwn1sher/wmeye

WMEye

Strumento di movimento laterale senza file che utilizza filtri evento WMI ed esecuzione di MSBuild per distribuire shellcode su sistemi Windows remoti tramite LogFileEventConsumer.

Vedi Repository
373584 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WMEye

WMEye è uno strumento sperimentale sviluppato durante l'esplorazione di Windows WMI. Lo strumento è progettato per eseguire movimento laterale utilizzando WMI e l'esecuzione remota di MSBuild. Carica lo shellcode codificato/cifrato in una proprietà di classe WMI sul target remoto, crea un filtro evento che, quando attivato, scrive un payload basato su MSBuild utilizzando una classe WMI speciale chiamata LogFileEventConsumer e infine esegue il payload in remoto.

Caso d'uso

Movimento laterale senza file utilizzando WMI, può essere usato con Execute-Assembly di Cobalt Strike.

Nota: È ancora in fase sperimentale e non è minimamente pronto per essere utilizzato in un impegno reale.

Anteprima

Alt Text

Funzionamento attuale

  • Crea una classe WMI remota
  • Scrive lo shellcode come valore di proprietà nella classe WMI fittizia appena creata
  • Crea un filtro evento WMI che si attiva alla creazione del processo powershell.exe
  • All'attivazione dell'evento, carica il payload MSBuild nel sistema remoto utilizzando LogFileEventConsumer (un tipo di consumatore WMI per scrivere file di log)
  • Infine invoca Win32_Process Create per chiamare MSBuild in remoto

Il payload MSBuild recupera lo shellcode codificato dalla proprietà della classe WMI, lo decodifica e lo esegue.

Funzionalità in arrivo

  • Sostituire il metodo di invocazione WIN32_Process Create con qualcosa di meglio
  • Aggiungere compressione GZIP per shellcode e byte del file XML
  • Aggiungere supporto NTLM PTH
  • Aggiungere funzioni di pulizia per rimuovere il filtro evento dopo che LogFileEventConsumer ha finito di scrivere il payload MSBuild

Cosa c'è di unico in questo progetto?

  • Carica lo shellcode codificato/cifrato in una proprietà WMI della macchina remota su una classe fittizia creata (forse si può modificare per scrivere lo shellcode in una proprietà di una classe esistente)
  • Utilizza LogFileEventConsumer per caricare il file MSBuild, invece di affidarsi all'esecuzione di Powershell.exe tramite win32_process Create

Crediti

https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf

Scarica lo strumento