Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
WMEye — 파일리스 측면 이동 도구로, WMI Event Filters와 MSBuild 실행을 사용하여 LogFileEventConsumer를 통해 원격 Windows 시스템에 셸코드를 배포합니다. | Kitploit
도구/GitHubGitHub/pwn1sher/wmeye
Payload GenerationLateral MovementPost-ExploitationRed Teaming
GitHubpwn1sher/wmeye

WMEye

파일리스 측면 이동 도구로, WMI Event Filters와 MSBuild 실행을 사용하여 LogFileEventConsumer를 통해 원격 Windows 시스템에 셸코드를 배포합니다.

저장소 보기
3735864년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

WMEye

WMEye는 Windows WMI를 탐색하는 과정에서 개발된 실험적인 도구입니다. 이 도구는 WMI와 원격 MSBuild 실행을 사용하여 측면 이동(Lateral Movement)을 수행하기 위해 개발되었습니다. 인코딩/암호화된 셸코드를 원격 대상의 WMI 클래스 속성에 업로드하고, 트리거될 때 LogFileEventConsumer라는 특수 WMI 클래스를 사용하여 MSBuild 기반 페이로드를 작성하는 이벤트 필터를 생성한 후, 마지막으로 페이로드를 원격으로 실행합니다.

사용 사례

WMI를 사용한 파일리스 측면 이동(Fileless Lateral Movement)으로, Cobalt Strike의 Execute-Assembly와 함께 사용할 수 있습니다.

참고: 아직 실험 단계이며 실제 작전에 사용될 수준이 아닙니다.

미리보기

Alt Text

현재 동작

  • 원격 WMI 클래스 생성
  • 위에서 생성된 가짜 WMI 클래스에 셸코드를 속성 값으로 기록
  • powershell.exe 프로세스 생성 시 트리거되는 WMI 이벤트 필터 생성
  • 이벤트 트리거 시 LogFileEventConsumer(로그 파일을 작성하는 WMI Consumer 유형)를 사용하여 MSBuild 페이로드를 원격 시스템에 업로드
  • 최종적으로 Win32_Process Create를 호출하여 MSBuild를 원격으로 실행

MSBuild 페이로드는 WMI 클래스 속성에서 인코딩된 셸코드를 가져와 디코딩 및 실행합니다.

향후 기능

  • WIN32_Process Create 호출 방식을 더 나은 방법으로 대체
  • 셸코드 및 XML 파일 바이트에 GZIP 압축 추가
  • NTLM PTH 지원 추가
  • LogFileEventConsumer가 MSBuild 페이로드 작성을 완료한 후 이벤트 필터를 제거하는 정리 함수 추가

이 프로젝트의 특별한 점은 무엇인가?

  • 인코딩/암호화된 셸코드를 생성된 가짜 클래스의 원격 머신 WMI 속성에 업로드 (기존 클래스의 속성에 셸코드를 기록하도록 조정 가능)
  • win32_process Create를 사용하여 Powershell.exe를 생성하는 대신 LogFileEventConsumer를 사용하여 MSBuild 파일 업로드

크레딧

https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf

도구 다운로드