
Questo è uno strumento basato su PowerShell progettato per agire come un RAT. La sua interfaccia è quella di una shell in cui qualsiasi comando supportato viene tradotto in un equivalente WMI per l'uso su una macchina di rete/remota. WMImplant è basato su WMI.
WMImplant è uno strumento basato su PowerShell che sfrutta WMI sia per eseguire azioni sulle macchine target, sia come canale C2 per l'invio di comandi e la ricezione dei risultati. WMImplant richiederà probabilmente i permessi di amministratore locale sulla macchina target.
Sviluppato da @christruncer
change_user - Cambia il contesto dell'utente con cui eseguirai i comandi WMI
exit - Esce da WMImplant
gen_cli - Genera il comando da riga di comando per usare WMImplant in modalità non interattiva
set_default - Ripristina la proprietà WMI del sistema target al suo valore predefinito
help - Mostra l'elenco dei comandi e delle descrizioni
cat - Legge il contenuto di un file
copy - Copia un file da una posizione a un'altra
download - Scarica un file dalla macchina target
ls - Elenco file/directory di una directory specifica
search - Cerca un file su un'unità specificata dall'utente
upload - Carica un file sulla macchina target
command_exec - Esegue un comando da riga di comando e riceve l'output
disable_wdigest - Rimuove il valore di registro UseLogonCredential
disable_winrm - Disabilita WinRM sul sistema target
enable_wdigest - Aggiunge il valore di registro UseLogonCredential
enable_winrm - Abilita WinRM sul sistema target
registry_mod - Modifica il registro sulla macchina target
remote_posh - Esegue uno script PowerShell su una macchina remota e riceve l'output
sched_job - Gestisce i processi pianificati
service_mod - Crea, elimina o modifica i servizi di sistema
process_kill - Termina un processo tramite nome o ID del processo sulla macchina target
process_start - Avvia un processo sulla macchina target
ps - Elenco dei processi
active_users - Elenca gli utenti del dominio con processi attivi sul sistema target
basic_info - Utilizzato per enumerare i metadati di base sul sistema target
drive_list - Elenca le unità locali e di rete
ifconfig - Riceve le informazioni IP dalle schede di rete con connessioni attive
installed_programs - Riceve un elenco dei programmi installati sulla macchina target
logoff - Disconnette gli utenti dalla macchina target
reboot - Riavvia la macchina target
power_off - Spegne la macchina target
vacant_system - Determina se un utente è lontano dal sistema
logon_events - Identifica gli utenti che hanno effettuato l'accesso a un sistema
Il modo più semplice per iniziare a usare WMImplant è importare lo script ed eseguire Invoke-WMImplant. Questo ti presenterà il menu principale e potrai subito scegliere un comando da eseguire. Nel menu principale, puoi anche scegliere di far generare a WMImplant il comando da riga di comando necessario per eseguire WMImplant in modalità non interattiva.
Ringraziamenti a: @evan_Pena2003 - Per il tuo aiuto con le revisioni del codice e l'aggiunta di funzionalità allo strumento @danielbohannon - Per il tuo aiuto con l'offuscamento del codice