Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
WMI 武器化入门(一)
netspi.com
| 博客 |
#windows
|
#wmi
|
#weaponization
|
#wbem
|
#wmic
摘要
WMI 系列开篇:从 WBEM 协议渊源讲到 VBScript、wmic.exe 等历代访问方式,说明这项自 Windows 98 起默认内置、始终运行的管理 Web 服务为何成为攻击者的首选武器化平台。
发布时间
2017-04-04 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
WMI 武器化入门(二)
下一篇 →
SQL Server Link Crawling with PowerUpSQL
相关内容
博客
·
netspi.com
WMI 武器化入门(六)
用 PowerShell 模块 Invoke-WMIFS 演示 WMI 隐蔽文件存储:新建自定义 WMIFS 类,把文件拆成 Base64 分块写进 WMI 仓储,自动探测单属性约 8000 字节的配额上限,实现免落盘的文件藏匿与取回。
博客
·
netspi.com
WMI 武器化入门(五)
WMI 也能像 SQL 一样挂触发器:由 Filter、Consumer、Binding 三件套组成事件订阅,检测到登录等事件即执行命令实现持久化;内部事件靠轮询可能漏触发,外部事件推送更可靠但种类有限。
博客
·
netspi.com
WMI 武器化入门(四)
绕开 vssadmin.exe,直接用 WMI 的 Win32_ShadowCopy 类在远端域控上创建卷影副本并拷出 ntds.dit,同样的手法也能从 SAM/SYSTEM 提取本地哈希;需域管理员权限,可用于检验蓝队检测覆盖面。
博客
·
netspi.com
WMI 武器化入门(三)
盘点可用于系统管理任务的 WMI 类:Win32_Service 可远程创建/启停服务,还有进程控制等能力。这些类常被忽视,却为后渗透提供了与常规工具不同的远程控制介质。
博客
·
netspi.com
WMI 武器化入门(二)
用 Get-CimClass(或 Get-WmiObject -list)枚举系统上 1500 多个 WMI 类,按关键字筛选后深入查看 Win32_Process 等类的属性与方法,为后续武器化挑选合适的攻击面。
博客
·
projectblack.io
用本地 AI 绕过 EDR
一位渗透测试员实测发现:Claude 会拒绝编写 LSASS 转储工具,而本地运行的 DeepSeek 及去审查版 Qwen 模型可轻松生成可用的 XOR 加密 minidumper,表明借助本地 AI 绕过 EDR 已相当容易。
返回