重要提示: 本站仅作 Skill 资源导航与收录,正文以 GitHub 原仓库为准,版权归原项目所有。
以下为摘要预览,完整内容请查看 GitHub 原文。
Hunting for Persistence via WMI Subscriptions
When to Use
When proactively searching for fileless persistence mechanisms in Windows environments
After threat intelligence reports indicate WMI-based persistence by APT groups (APT29, APT32, FIN8)
When investigating systems where malware persists across reboots despite cleanup attempts
During incident response when standard persistence locations (Run keys, scheduled tasks) are clean
When WmiPrvSe.exe is observed spawning unexpected child processes
Prerequisites
Sysmon Event ID 19, 20, 21 (WMI Event Filter/Consumer/Binding) enabled
Windows Event ID 5861 (WMI activity logging) from Microsoft-Windows-WMI-Activity
PowerShell logging enabled (Script Block Logging, Module Logging)
WMI repository access for enumeration
SIEM platform for event correlation
Workflow
Enumerate Existing WMI Subscriptions : Query all permanent WMI event subscriptions on target systems. A clean system typically has very few or zero permanent subscriptions, making anomalies easy to spot.
Monitor WMI Event Creation (Sysmon 19/20/21) : Sysmon Event 19 captures WmiEventFilter activity, Event 20 captures WmiEventConsumer …
以下为摘要预览,完整内容请查看 GitHub 原文。
通过 WMI 订阅追踪持久化机制
何时使用
在 Windows 环境中主动搜索无文件持久化机制时
在威胁情报报告指出 APT 组织(APT29、APT32、FIN8)使用基于 WMI 的持久化机制之后
在调查即便进行清理尝试,恶意软件仍能在重启后持续存在的系统时
在事件响应过程中,标准的持久化位置(Run 键、计划任务)经检查为干净时
在观察到 WmiPrvSe.exe 派生意外子进程时
先决条件
已启用 Sysmon Event ID 19、20、21(WMI 事件筛选器/消费者/绑定)
来自 Microsoft-Windows-WMI-Activity 的 Windows Event ID 5861(WMI 活动日志)
已启用 PowerShell 日志记录(脚本块日志记录、模块日志记录)
拥有 WMI 存储库访问权限以进行枚举
用于事件关联的 SIEM 平台
工作流
枚举现有 WMI 订阅 :查询目标系统上所有永久 WMI 事件订阅。干净的系统通常只有极少或零永久订阅,因此异常情况易于发现。
监控 WMI 事件创建(Sysmon 19/20/21) :Sysmon Event 19 捕获 WmiEventFilter 活动,Event 20 捕获 WmiEventConsumer 活动,Event 21 捕获 WmiEventConsumerToFilter 绑定。
分析消费者类型 :重点关注 ActiveScriptEventConsumer(运行 VBScript/JScript)和 CommandLineEventConsumer(执行命令)—— 这些是用于持久化的危险类型。
检查事件筛选器触发条件 :审查订阅的触发条件。常见的恶意触发条件包括系统启动(Win32_ProcessStartTrace)、用户登录或基于定时器的执行间隔。
调查 WmiPrvSe.exe 的子进程 :当 WMI 订阅触发时,操作由 WmiPrvSe.exe 执行。搜寻 WmiPrvSe.exe 的异常子进程。
与 MOF 编译关联 :检测 mofcomp.exe 的使用,该工具可编译 MOF 文件以编程方式创建 WMI 订阅。
验证与响应 :确认恶意订阅,将其移除,并追溯到初始感染途径。
关键概念
概念 描述 T1546.003 事件触发的执行:WMI 事件订阅 __EventFilter 定义触发条件的 WMI 类 __EventConsumer 定义要执行的操作的 WMI 类 __Filter…