Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WMEye — 使用WMI事件筛选器和MSBuild执行的无文件横向移动工具,通过LogFileEventConsumer在远程Windows系统上部署shellcode。 | Kitploit
工具/GitHubGitHub/pwn1sher/wmeye
Payload生成横向移动后渗透利用红队
GitHubpwn1sher/wmeye

WMEye

使用WMI事件筛选器和MSBuild执行的无文件横向移动工具,通过LogFileEventConsumer在远程Windows系统上部署shellcode。

查看仓库
373584年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

WMEye

WMEye 是一个实验性工具,是在探索 Windows WMI 时开发的。该工具旨在利用 WMI 和远程 MSBuild 执行实现横向移动。它将编码/加密的 shellcode 上传到远程目标的 WMI 类属性,创建一个事件筛选器,当触发时,通过名为 LogFileEventConsumer 的特殊 WMI 类写入基于 MSBuild 的有效负载,最后远程执行该有效负载。

使用场景

使用 WMI 进行无文件横向移动,可与 Cobalt Strike 的 Execute-Assembly 配合使用

注意:此工具仍处于实验阶段,远未达到可用于真实渗透测试的程度。

预览

Alt Text

当前功能

  • 创建远程 WMI 类
  • 将 shellcode 作为属性值写入上述创建的虚假 WMI 类
  • 创建一个 WMI 事件筛选器,在 powershell.exe 进程创建时触发
  • 事件触发时,使用 LogFileEventConsumer(一种用于写入日志文件的 WMI 消费者类型)将 MSBuild Payload 上传到远程系统
  • 最后调用 Win32_Process Create 远程调用 MSBuild

该 MSBuild Payload 从 WMI 类属性中获取编码后的 shellcode,解码并执行。

即将推出的功能

  • 使用更好的方式替换 WIN32_Process Create 调用方法
  • 为 shellcode 和 XML 文件字节添加 GZIP 压缩
  • 添加 NTLM PTH 支持
  • 添加清理功能,在 LogFileEventConsumer 写完 MSBuild Payload 后删除事件筛选器

该项目的独特之处

  • 将编码/加密的 shellcode 上传到远程机器的 WMI 属性中(创建虚假类,或许可以调整以写入现有类的属性)
  • 使用 LogFileEventConsumer 上传 MSBuild 文件,而不是依赖通过 win32_process Create 生成 powershell.exe

致谢

https://www.fireeye.de/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf

下载工具