Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
WMEye — Инструмент для бесфайлового бокового перемещения, использующий фильтры событий WMI и выполнение MSBuild для развертывания шеллкода на удаленных системах Windows через LogFileEventConsumer. | Kitploit
Инструменты/GitHubGitHub/pwn1sher/wmeye
Генерация полезной нагрузкиЛатеральное перемещениеПост-эксплуатацияRed Teaming
GitHubpwn1sher/wmeye

WMEye

Инструмент для бесфайлового бокового перемещения, использующий фильтры событий WMI и выполнение MSBuild для развертывания шеллкода на удаленных системах Windows через LogFileEventConsumer.

Репозиторий
3735864 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WMEye

WMEye — это экспериментальный инструмент, разработанный в процессе изучения Windows WMI. Инструмент предназначен для выполнения бокового перемещения (Lateral Movement) с использованием WMI и удаленного выполнения MSBuild. Он загружает закодированный/зашифрованный шеллкод в свойство WMI-класса на удаленной машине, создает фильтр событий, который при срабатывании записывает полезную нагрузку на основе MSBuild с помощью специального WMI-класса LogFileEventConsumer, и, наконец, удаленно выполняет эту нагрузку.

Вариант использования

Безфайловое боковое перемещение с помощью WMI может использоваться с Execute-Assembly от Cobalt Strike.

Примечание: Инструмент все еще находится на экспериментальной стадии и не готов к использованию в реальных проектах.

Предпросмотр

Alt Text

Текущий функционал

  • Создает удаленный WMI-класс
  • Записывает шеллкод в качестве значения свойства в созданный выше фиктивный WMI-класс
  • Создает фильтр событий WMI для срабатывания при создании процесса powershell.exe
  • При срабатывании события загружает полезную нагрузку MSBuild в удаленную систему с помощью LogFileEventConsumer (тип потребителя WMI для записи лог-файлов)
  • Наконец, вызывает Win32_Process Create для удаленного запуска MSBuild

Полезная нагрузка MSBuild извлекает закодированный шеллкод из свойства WMI-класса, декодирует и выполняет его.

Планируемые возможности

  • Заменить метод вызова WIN32_Process Create на что-то лучшее
  • Добавить сжатие GZIP для шеллкода и байтов XML-файла
  • Добавить поддержку NTLM PTH
  • Добавить функции очистки для удаления фильтра событий после того, как LogFileEventConsumer завершит запись полезной нагрузки MSBuild

Что уникального в этом проекте?

  • Загружает закодированный/зашифрованный шеллкод в свойство WMI на удаленных машинах через созданный фиктивный класс (возможно, можно адаптировать для записи шеллкода в свойство существующего класса)
  • Использует LogFileEventConsumer для загрузки MSBuild-файла вместо запуска powershell.exe через win32_process Create

Благодарности

https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf

Скачать инструмент