WMEye
O WMEye é uma ferramenta experimental desenvolvida durante a exploração sobre Windows WMI. A ferramenta foi criada para realizar Movimento Lateral usando WMI e Execução Remota de MSBuild. Ela faz upload do shellcode codificado/criptografado para uma propriedade de Classe WMI no alvo remoto, cria um filtro de eventos que, quando acionado, escreve um payload baseado em MSBuild usando uma classe WMI especial chamada LogFileEventConsumer e, finalmente, executa o payload remotamente.
Caso de Uso
Movimento Lateral Sem Arquivos usando WMI, pode ser usado com o Execute-Assembly do Cobalt Strike
Nota: Isso ainda está em estágio experimental e está longe de ser usado em um engagement real.
Prévia

Funcionamento Atual
- Cria uma Classe WMI Remota
- Escreve o shellcode como valor de propriedade na Classe WMI Falsa criada acima
- Cria um Filtro de Eventos WMI para acionar na criação do processo powershell.exe
- No Acionamento do Evento, faz upload do Payload MSBuild no sistema remoto usando LogFileEventConsumer (Um tipo de Consumidor WMI para escrever arquivos de log)
- Finalmente, Invoca
Win32_Process Create para chamar o MSBuild remotamente
O Payload MSBuild busca o shellcode codificado da Propriedade da Classe WMI, decodifica e executa.
Funcionalidades Futuras
- Substituir o método de invocação WIN32_Process Create por algo melhor
- Adicionar compressão GZIP para o shellcode e bytes do arquivo XML
- Adicionar suporte a NTLM PTH
- Adicionar funções de limpeza para remover o filtro de eventos após o LogFileEventConsumer terminar de escrever o Payload MSBuild
O que é único neste Projeto ?
- Faz upload do shellcode codificado/criptografado para a propriedade WMI da máquina remota em uma Classe Falsa criada (talvez seja possível ajustar para escrever o shellcode em uma propriedade de Classe existente)
- Usa LogFileEventConsumer para fazer upload do arquivo MSBuild, em vez de depender da execução do Powershell.exe via win32_process Create
Créditos
https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf