
Это инструмент на базе PowerShell, предназначенный для работы в качестве RAT. Его интерфейс представляет собой оболочку, в которой любая поддерживаемая команда преобразуется в эквивалент WMI для использования на сетевой/удалённой машине. WMImplant основан на WMI.
WMImplant — это инструмент на основе PowerShell, который использует WMI как для выполнения действий на целевых машинах, так и в качестве C2-канала для отправки команд и получения результатов. WMImplant, скорее всего, потребует прав локального администратора на целевой машине.
Разработано @christruncer
change_user - Изменяет контекст пользователя, от имени которого будут выполняться команды WMI
exit - Завершает работу WMImplant
gen_cli - Генерирует команду командной строки для неинтерактивного использования WMImplant
set_default - Возвращает свойство WMI целевой системы к значению по умолчанию
help - Показывает список команд и описаний
cat - Читает содержимое файла
copy - Копирует файл из одного места в другое
download - Загружает файл с целевой машины
ls - Вывод списка файлов/каталогов в указанном каталоге
search - Выполняет поиск файла на указанном пользователем диске
upload - Загружает файл на целевую машину
command_exec - Выполняет команду командной строки и возвращает результат
disable_wdigest - Удаляет значение реестра UseLogonCredential
disable_winrm - Отключает WinRM на целевой системе
enable_wdigest - Добавляет значение реестра UseLogonCredential
enable_winrm - Включает WinRM на целевой системе
registry_mod - Изменяет реестр на целевой машине
remote_posh - Выполняет PowerShell-скрипт на удаленной машине и возвращает результат
sched_job - Управляет запланированными заданиями
service_mod - Создает, удаляет или изменяет системные службы
process_kill - Завершает процесс по имени или идентификатору процесса на целевой машине
process_start - Запускает процесс на целевой машине
ps - Вывод списка процессов
active_users - Выводит список доменных пользователей с активными процессами на целевой системе
basic_info - Используется для сбора базовых метаданных о целевой системе
drive_list - Выводит список локальных и сетевых дисков
ifconfig - Получает IP-информацию от сетевых адаптеров с активными сетевыми подключениями
installed_programs - Получает список установленных программ на целевой машине
logoff - Выполняет выход пользователей из целевой системы
reboot - Перезагружает целевую машину
power_off - Выключает целевую машину
vacant_system - Определяет, отсутствует ли пользователь за системой
logon_events - Определяет пользователей, выполнивших вход в систему
Самый простой способ начать работу с WMImplant — импортировать скрипт и запустить Invoke-WMImplant. После этого откроется главное меню, и вы сможете сразу выбрать команду для выполнения. В главном меню также можно попросить WMImplant вывести команду командной строки, необходимую для запуска WMImplant в неинтерактивном режиме.
Благодарности: @evan_Pena2003 - За помощь в проверке кода и добавлении функций в инструмент @danielbohannon - За помощь в обфускации кода