ابزار WMI (Windows Management Instrumentation) ابزاری قدرتمند در ویندوز است که برای جمعآوری اطلاعات سیستم و مدیریت فرآیندها استفاده میشود. این ابزار توسط مهاجمان برای مخفی کردن فعالیتهای خود نیز بهرهبرداری میشود. در شکار تهدید، WMI میتواند به شناسایی فعالیتهای مشکوک کمک کند.
روشهای عملی شکار تهدید با WMI
1. شناسایی فرآیندهای مشکوک
بررسی فرآیندهایی که در مسیرهای غیرعادی اجرا میشوند:
Get-WmiObject Win32_Process | Where-Object { $_.ExecutablePath -like "*Temp*" } | Select-Object Name, ExecutablePath
این دستور فرآیندهایی را که از پوشه Temp اجرا میشوند نمایش میدهد.
2. پایش ایجاد فرآیندهای جدید
برای نظارت بر ایجاد فرآیندهای جدید:
Register-WmiEvent -Query "SELECT * FROM __InstanceCreationEvent WITHIN 5 WHERE TargetInstance ISA 'Win32_Process'" -Action { Write-Output $EventArgs.NewEvent }
هر فرآیند جدید بهطور خودکار لاگ میشود و میتوانید رفتارهای غیرعادی را بررسی کنید.
3. بررسی تغییرات رجیستری
شناسایی تغییرات کلیدی رجیستری که ممکن است برای پایداری بدافزار استفاده شود:
Get-WmiObject -Query "SELECT * FROM StdRegProv WHERE sSubKeyName = 'Software\\Microsoft\\Windows\\CurrentVersion\\Run'"
این دستور مقدارهای رجیستری مربوط به اجرای خودکار برنامهها را بازیابی میکند.
مطالعه بیشتر:
Link
#ThreatHunting #WMI
@securation