Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wmiexec-RegOut — impacket wmiexec.py의 수정 버전으로, 레지스트리에서 출력(데이터, 응답)을 가져오며, SMB 연결이 필요 없고, WMIHACKER와 같은 측면 이동에서 안티바이러스 소프트웨어를 우회합니다. | Kitploit
도구/GitHubGitHub/xiaolichan/wmiexec-regout
IDS/IPS EvasionLateral MovementPost-ExploitationPenetration TestingCommand and ControlRed TeamingArchived
GitHubxiaolichan/wmiexec-regout

wmiexec-RegOut

impacket wmiexec.py의 수정 버전으로, 레지스트리에서 출력(데이터, 응답)을 가져오며, SMB 연결이 필요 없고, WMIHACKER와 같은 측면 이동에서 안티바이러스 소프트웨어를 우회합니다.

저장소 보기
275363년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

⛔ [폐기됨] 현재 https://github.com/XiaoliChan/wmiexec-Pro 에서 활성화됨

wmiexec-RegOut

impacket wmiexec.py, wmipersist.py의 수정 버전입니다. 레지스트리에서 출력(데이터, 응답)을 가져오며 SMB 연결이 필요하지 않지만, 코드가 좋지 않습니다 :(

목차

  • 개요
  • 요구 사항
  • 사용법
  • 치트시트
  • 할 일
  • 참고 자료

특별 감사:

  • @rootclay, WeChat: _xiangshan

개요

원본 wmiexec.py에서는 SMB 연결(포트 445,139)을 통해 응답을 받습니다. 불행히도 일부 안티바이러스 소프트웨어는 이러한 포트를 고위험으로 모니터링합니다.
이 경우 SMB 연결 기능을 제거하고 다른 방법을 사용하여 명령을 실행합니다.

  • wmiexec-reg-sch-UnderNT6-wip.py: win32-scheduledjob 클래스를 사용하여 명령을 실행합니다. xiangshan에 따르면 win32-scheduledjob 클래스는 Windows NT6(Windows Server 2003)에서만 작동합니다.
    참고로, win32_scheduledjob은 Windows NT6 이후 기본적으로 비활성화되었습니다. 활성화하는 방법은 다음과 같습니다.
root@kitploit:~
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration 
Name: EnableAt 
Type: REG_DWORD
Value: 1
  • wmipersist-wip.py (매우 추천, !!!impacket v0.9.24에서만 작동!!!): vbs 템플릿을 가져온 WMIHACKER의 Python 버전입니다. 공격자는 이를 사용하여 안티바이러스 소프트웨어가 실행 중인 환경에서 안전하게 측면 이동을 수행할 수 있습니다.

  • wmiexec-regOut.py: 간단한 Win32_Process.create 메서드 예제입니다.

작동 방식

  • wmiexec-wip.py 워크플로우:

    1단계:

    • WMIC로 원격 인증

    2단계:

    • win32process 클래스를 사용하여 create 메서드를 호출해 명령을 실행합니다. 그런 다음 결과를 C:\windows\temp 디렉터리에 [uuid].txt 파일로 기록합니다.

    3단계:

    • 파일 내용을 base64 문자열로 인코딩합니다 (몇 초 기다려야 함)

    4단계:

    • 변환된 base64 문자열을 레지스트리에 추가하고, 키 이름은 [uuid]로 지정합니다.

    5단계:

    • 원격으로 base64 문자열을 가져와 로컬에서 디코딩합니다.
  • wmipersist-wip.py 워크플로우:

    1단계:

    • 사용자 정의 vbs 스크립트를 ActiveScriptEventConsumer 클래스에 추가합니다.

    2단계:

    • 이벤트 필터를 생성합니다.

    3단계:

    • FilterToConsumerBinding 클래스를 트리거하여 PWNED!

요구 사항

일반적으로 공식 impacket을 설치하기만 하면 됩니다.

  • Portal

사용법

  • wmiexec-wip.py 사용법:

    일반 텍스트 비밀번호 사용

    root@kitploit:~
    python3 wmiexec-reg.py administrator:[email protected] 'whoami'
    

    image

    NTLM 해시 사용

    root@kitploit:~
    python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
    

    image

  • wmipersist-wip.py 사용법 (기본값: 출력 없음):

    일반 텍스트 비밀번호 사용 (출력 없음)

    root@kitploit:~
    python3 wmipersist-wip.py administrator:[email protected] 'command'
    

    image

    NTLM 해시 사용

    root@kitploit:~
    python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
    

치트시트

  • 출력과 함께 명령을 실행한 후 임시 디렉터리를 정리하는 것을 잊지 마세요.
    명령: del /q /f /s C:\windows\temp\*
    image

  • 명령에 큰따옴표가 포함된 경우.
    작은따옴표 안에 큰따옴표를 넣으세요 wevtutil cl '"security"'
    image

할 일

  • wmi 도구 키트의 새 버전, 곧 출시 예정 :)

참고 자료

  • https://github.com/SecureAuthCorp/impacket/blob/master/examples/wmiexec.py
  • https://github.com/360-Linton-Lab/WMIHACKER
  • https://github.com/FortyNorthSecurity/WMIOps
  • https://docs.microsoft.com/en-us/windows/win32/cimwin32prov/operating-system-classes
도구 다운로드

image

출력 포함

root@kitploit:~
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

image image

Huorong 안티바이러스 소프트웨어 환경에서 (WMIHACKER VBS 템플릿 사용!!!) 2ef86c8d934dc45498478aa9aedd91c