
This is a PowerShell based tool that is designed to act like a RAT. Its interface is that of a shell where any command that is supported is translated into a WMI-equivalent for use on a network/remote machine. WMImplant is WMI based.
O WMImplant é uma ferramenta baseada em PowerShell que utiliza WMI tanto para executar ações em máquinas alvo quanto como canal C2 para emitir comandos e receber resultados. O WMImplant provavelmente exigirá permissões de administrador local na máquina alvo.
Desenvolvido por @christruncer
change_user - Altera o contexto do usuário sob o qual os comandos WMI serão executados
exit - Sai do WMImplant
gen_cli - Gera o comando de linha de comando para usar o WMImplant de forma não interativa
set_default - Restaura a propriedade WMI do sistema alvo ao seu valor padrão
help - Exibe a lista de comandos e descrições
cat - Lê o conteúdo de um arquivo
copy - Copia um arquivo de um local para outro
download - Baixa um arquivo da máquina alvo
ls - Lista arquivos/diretórios de um diretório específico
search - Procura por um arquivo em uma unidade especificada pelo usuário
upload - Envia um arquivo para a máquina alvo
command_exec - Executa um comando de linha de comando e recebe a saída
disable_wdigest - Remove o valor de registro UseLogonCredential
disable_winrm - Desabilita o WinRM no sistema alvo
enable_wdigest - Adiciona o valor de registro UseLogonCredential
enable_winrm - Habilita o WinRM no sistema alvo
registry_mod - Modifica o registro na máquina alvo
remote_posh - Executa um script PowerShell em uma máquina remota e recebe a saída
sched_job - Manipula tarefas agendadas
service_mod - Cria, exclui ou modifica serviços do sistema
process_kill - Encerra um processo pelo nome ou ID na máquina alvo
process_start - Inicia um processo na máquina alvo
ps - Lista de processos
active_users - Lista usuários do domínio com processos ativos no sistema alvo
basic_info - Usado para enumerar metadados básicos sobre o sistema alvo
drive_list - Lista unidades locais e de rede
ifconfig - Obtém informações de IP das placas de rede com conexões ativas
installed_programs - Obtém uma lista dos programas instalados na máquina alvo
logoff - Desconecta usuários da máquina alvo
reboot - Reinicia a máquina alvo
power_off - Desliga a máquina alvo
vacant_system - Determina se um usuário está ausente do sistema
logon_events - Identifica usuários que fizeram login em um sistema
A maneira mais fácil de começar com o WMImplant é importar o script e executar Invoke-WMImplant. Isso apresentará o menu principal e você poderá começar imediatamente a escolher um comando para executar. Dentro do menu principal, você também pode optar por fazer o WMImplant gerar o comando de linha de comando necessário para executá-lo de forma não interativa.
Agradecimentos a: @evan_Pena2003 - Pela ajuda com revisões de código e inclusão de funcionalidades na ferramenta @danielbohannon - Pela ajuda com ofuscação de código