
이 도구는 RAT처럼 작동하도록 설계된 PowerShell 기반 도구입니다. 인터페이스는 셸 형태로, 지원되는 모든 명령은 네트워크/원격 머신에서 사용할 수 있도록 WMI 등가 명령으로 변환됩니다. WMImplant는 WMI 기반입니다.
WMImplant은 WMI를 활용하여 대상 머신에서 작업을 수행할 뿐만 아니라 C2 채널로 명령을 발행하고 결과를 수신하는 PowerShell 기반 도구입니다. WMImplant는 대상 머신에서 로컬 관리자 권한이 필요할 가능성이 높습니다.
개발자: @christruncer
change_user - WMI 명령을 실행할 사용자 컨텍스트 변경
exit - WMImplant 종료
gen_cli - WMImplant를 비대화형으로 실행하는 명령줄 명령 생성
set_default - 대상 시스템의 WMI 속성을 기본값으로 복원
help - 명령 및 설명 목록 보기
cat - 파일 내용 읽기
copy - 파일을 한 위치에서 다른 위치로 복사
download - 대상 머신에서 파일 다운로드
ls - 특정 디렉터리의 파일/디렉터리 목록
search - 사용자가 지정한 드라이브에서 파일 검색
upload - 대상 머신에 파일 업로드
command_exec - 명령줄 명령을 실행하고 출력 수신
disable_wdigest - 레지스트리 값 UseLogonCredential 제거
disable_winrm - 대상 시스템에서 WinRM 비활성화
enable_wdigest - 레지스트리 값 UseLogonCredential 추가
enable_winrm - 대상 시스템에서 WinRM 활성화
registry_mod - 대상 머신의 레지스트리 수정
remote_posh - 원격 머신에서 PowerShell 스크립트를 실행하고 출력 수신
sched_job - 예약 작업 조작
service_mod - 시스템 서비스 생성, 삭제 또는 수정
process_kill - 대상 머신에서 프로세스 이름 또는 ID로 프로세스 종료
process_start - 대상 머신에서 프로세스 시작
ps - 프로세스 목록
active_users - 대상 시스템에서 활성 프로세스를 가진 도메인 사용자 나열
basic_info - 대상 시스템의 기본 메타데이터 열거
drive_list - 로컬 및 네트워크 드라이브 목록
ifconfig - 활성 네트워크 연결이 있는 NIC의 IP 정보 수신
installed_programs - 대상 머신에 설치된 프로그램 목록 수신
logoff - 대상 머신에서 사용자 로그오프
reboot - 대상 머신 재부팅
power_off - 대상 머신 전원 끄기
vacant_system - 사용자가 시스템에서 떠나 있는지 확인
logon_events - 시스템에 로그온한 사용자 식별
WMImplant를 빠르게 시작하는 방법은 스크립트를 가져와 Invoke-WMImplant를 실행하는 것입니다. 그러면 주 메뉴가 표시되고 즉시 실행할 명령을 선택할 수 있습니다. 주 메뉴 내에서 WMImplant가 비대화형 방식으로 실행하는 데 필요한 명령줄 명령을 출력하도록 선택할 수도 있습니다.
감사합니다: @evan_Pena2003 - 코드 리뷰 및 도구 기능 추가에 도움 주셔서 감사합니다. @danielbohannon - 코드 난독화 지원에 감사드립니다.