ا WMI فقط یک API مدیریتی ویندوز نیست؛ یک Subsystem قدرتمند برای Query، Eventing و Automation است که سالهاست توسط مهاجمان برای Persistence و Lateral Movement مورد سوءاستفاده قرار میگیرد.
در این مقاله بهصورت عمیق بررسی کردیم:
🔹 معماری داخلی WMI و نقش WmiPrvSE.exe و winmgmt
🔹 ساختار OBJECTS.DATA و نحوه ذخیره Subscriptionها در CIM Repository
🔹 اجزای اصلی Persistence شامل:
ا __EventFilter
ا CommandLineEventConsumer
ا __FilterToConsumerBinding
🔹 سناریوهای عملی:
ا Trigger شدن Payload با اجرای notepad.exe
ا Persistence مبتنی بر MOF
ا #PRAGMA AUTORECOVER و بازگشت خودکار Persistence پس از Rebuild شدن Repository
ا ترکیب WMI با Scheduled Task و Registry برای ایجاد Double Persistence
ا استفاده از WMI برای Lateral Movement و اجرای کد روی سیستمهای Remote
از دید Blue Team هم موارد زیر را بررسی کردم:
🛡 شناسایی Subscriptionهای مخرب
🛡 مانیتورینگ WmiPrvSE.exe Child Processها
🛡 Detection با Sysmon Event IDهای 19، 20 و 21
مشاهده مقاله
🆔 @vulncity
