1.1 Yönetici Özeti
Windows Management Instrumentation (WMI), işletim sistemini ve uzak sistemleri yönetmek için tasarlanmış, Windows 2000 ve sonrası sistemlerde yerleşik hale gelen, daha eski sürümlere de ayrıca dağıtılmış güçlü bir altyapıdır. Yöneticiler ve geliştiriciler için meşru bir araçtır ancak aynı esneklik, saldırganlar tarafından kalıcılık için kötüye kullanılabilecek güçlü bir otomasyon mekanizması sunar. Bu bir bellek bozulması, kernel exploit veya CVE sınıfı zafiyet değildir sorun, Windows'un yöneticilere verdiği olay-tabanlı otomasyon yeteneğinin, local admin/eşdeğer WMI yazma yetkisi alan bir saldırgan tarafından aynı şekilde kullanılabilmesidir.
WMI'nin olay altyapısı, bir tetikleyici ile bir eylemi birbirine bağlamaya izin verir. Saldırgan üç bileşeni WMI deposuna (CIM repository) kalıcı olarak yazarak, sistem her yeniden başladığında bile hayatta kalan, SYSTEM yetkisiyle çalışan ve diske geleneksel autorun noktalarında iz bırakmayan bir arka kapı kurabilir:
Bileşen | WMI sınıfı | Rol |
|---|---|---|
Olay filtresi |
| Tetikleyici — "ne zaman?" (WQL sorgusu) |
Olay tüketicisi |
| Eylem — "ne çalışsın?" |
Bağlama |
| Filtre ↔ tüketici eşlemesi |
Bu üçlü genellikle root\subscription ad alanında yaşar; yeniden başlatma sonrası da aktif kalır. Geleneksel ASEP (Run key, Scheduled Task, Service) listelerinde görünmez.
WMI kalıcılığı, "diskte exe yok = güvendeyim" varsayımını boşa düşürür. CIM deposu fiziksel olarak disktedir (
%SystemRoot%\System32\wbem\Repository\) ama autorun tarayıcılarının baktığı yüzeyde değildir. Güvenilir tespit, davranışsal katmanın ve imza katmanının (Sysmon EID 19/20/21, WMI-Activity EID 5861) birlikte çalışmasına dayanır. Sysmon WMI event telemetrisinin namespace kapsamı sınırlıdır ve pratikte özellikleroot\subscriptionodaklıdır;root\defaultgibi alanların kaçırılmaması için WMI-Activity ve repository enumeration ile tamamlanmalıdır. Bu boşluğu kapatmak için en kritik yerleşik katman WMI-Activity/Operational EID 5861’dir.
Kalıcı bir __FilterToConsumerBinding oluşturmak yerel yönetici yetkisi gerektirir. Bilgi güvenliginin temel ilkesi olan en az ayrıcalık ilkesi önemli bir katmandır ancak admin alındıktan sonra tespit ve av katmanları devreye girer.
Not: WMI Event Subscription bir CVE değil, Windows'un meşru otomasyon özelliğinin admin sonrası kötüye kullanımıdır. Bu yüzden "exploit" gibi değil, "abuse of trusted management primitive" gibi düşünülmelidir. Tespiti de imzadan çok davranış, WMI repository envanteri ve süreç soy ağacı (process lineage) korelasyonu gerektirir.
1.2 Amaç ve Kapsam
Kapsam: Windows endpoint/server (on-prem, hibrit AD); permanent WMI event subscription; local ve remote WMI bağlamı.
Kapsam dışı: Azure-native WMI dışı yönetim yüzeyleri, macOS/Linux eşdeğerleri, WMI-dışı COM kalıcılığı (T1546.015), genel scheduled-task/service persistence
1.3 MITRE ATT&CK Eşlemesi
Teknik | ID | Taktik | Bu bölümdeki rol |
|---|---|---|---|
Event Triggered Execution: WMI Event Subscription | T1546.003 | Persistence + Privilege Escalation | Birincil konu |
Windows Management Instrumentation | T1047 | Execution | İkincil — uzak yürütme, yanal hareket etkisi genellikle T1021.003 veya T1021.006 gibi uzak servis taşıyıcılarıyla birlikte ortaya çıkar |
PowerShell | T1059.001 | Execution | Kurulum aracı ( |
Signed Binary Proxy Execution | T1218 | Defense Evasion |
|
Obfuscated Files or Information | T1027 | Defense Evasion |
|
Remote Services: DCOM / WinRM | T1021.003 / T1021.006 | Lateral Movement | WMI'nin uzak taşıyıcısı |
1.4 WMI Mimarisi
┌────────────────────────────────────────────────────────────┐
│ WMI Service (winmgmt) │
├────────────────────────────────────────────────────────────┤
│ Providers (Win32_*, StdRegProv, vb.) │
├────────────────────────────────────────────────────────────┤
│ CIM Repository — %SystemRoot%\System32\wbem\Repository │
├────────────────────────────────────────────────────────────┤
│ Event Infrastructure │
│ __EventFilter → __FilterToConsumerBinding → __EventConsumer │
└────────────────────────────────────────────────────────────┘CIM deposu (repository). WMI, CIM (Common Information Model, DMTF standardı) endüstri standardına uyar. Depo, sorgulanabilir statik veriyi tutar ve reboot'lar arasında kalıcıdır.
Sağlayıcılar (providers) ve sınıflar.
Win32_Process,Win32_Service,Win32_LogonSession,Win32_Accountgibi sınıflarla sistem hakkında zengin bilgi sunar.WQL (WMI Query Language). SQL'in bir alt kümesidir. Olaylar
SELECT * FROM ... WITHIN n WHERE ...kalıbıyla filtrelenir.
Repository dosyaları :
Dosya | Rol |
|---|---|
| Asıl CIM nesne kayıtları sınıf tanımları, instance'lar, event subscription verisi (filter/consumer/binding) burada |
| B-tree yapılı sayfalanmış indeks |
|
|
Not: Canlı sistem erişimi olmasa bile bu üç dosya (
PyWMIPersistenceFinderveyapython-cimgibi araçlarla) offline parse edilip abonelik verisi çıkarılabilir. Bölüm 3'ün DFIR playbook'unda ele alınacak.
1.5 Temporary vs Permanent Event Subscription
Tür | Yaşam süresi | Kalıcılık | Saldırı değeri |
|---|---|---|---|
Temporary | Oluşturan process yaşadığı sürece ( | Yok | Düşük |
Permanent | CIM deposunda saklanır, kaldırılana kadar aktif | Var | Yüksek |
Permanent abonelik: oluşturan process kapansa, kullanıcı logout olsa, sistem reboot olsa bile repository'de kalır ve tetikleyici koşulu tekrar sağlandığında eylem tekrar çalışır.
1.6 İçsel ve Dışsal Olaylar
İçsel (intrinsic) olaylar, WMI modelindeki bir değişiklikle oluşur —
__InstanceCreationEvent,__InstanceModificationEvent,__InstanceDeletionEvent. Yoklama (polling) gerektirir; WQL'deWITHIN nzorunludur.Dışsal (extrinsic) olaylar, provider tarafından üretilen ve doğrudan WMI repository instance değişimine bağlı olmak zorunda olmayan olaylardır
RegistryKeyChangeEvent,RegistryValueChangeEvent,Win32_ProcessStartTrace/Win32_ProcessStopTrace,__TimerEvent. Bazı senaryolarda daha az polling maliyetlidir.
1.7 Aboneliğin Üç Bileşeni — T1546.003 Derinlemesine
Bileşen | WMI sınıfı | Sysmon EID | WMI-Activity EID |
|---|---|---|---|
Olay filtresi |
| 19 ( | 5861 (içinde) |
Olay tüketicisi |
| 20 ( | 5861 (içinde) |
Bağlama |
| 21 ( | 5861 (kalıcı subscription/binding kayd) |
__EventFilter alanları: Name, EventNamespace, QueryLanguage (genelde WQL), Query.
Triyaj notu: Üçünün de yakın zaman damgasıyla görülmesi tam bir saldırı zincirini gösterir. Yalnızca EID 20 (tüketici) ama EID 21 (bağlama) yoksa, bu inert (bağlanmamış) bir tüketicidir, henüz silahlanmamıştır.
1.8 Tüketici Türleri
Beş standart tüketici sınıfı: CommandLineEventConsumer, ActiveScriptEventConsumer, LogFileEventConsumer, NTEventLogEventConsumer, SMTPEventConsumer.
Tüketici | Yürütme | Saldırıda sıklık | Kritik alanlar |
|---|---|---|---|
|
| ★★★★★ |
|
| VBScript/JScript ( | ★★★★☆ |
|
| Dosyaya yazar | ★☆☆☆☆ |
|
| Event log'a yazar | ★☆☆☆☆ | — |
| E-posta gönderir | ★☆☆☆☆ | Nadir, bildirim, sinyal veya veri sızıntısı amacıyla kötüye kullanılabilir |
ActiveScriptEventConsumer çalıştığında nadiren görülen scrcons.exe sürecini başlatır düşük hacim nedeniyle tespit açısından değerlidir.
SYSTEM notu: Microsoft’un standart kalıcı consumer’ları pratikte LocalSystem bağlamında çalışır bu özellikle CommandLineEventConsumer ve ActiveScriptEventConsumer için admin sonrası SYSTEM etkisi yaratır:
"Only an administrator can set up a script consumer, and the script runs under LocalSystem credentials"
"Every permanent subscription... function under the built-in LocalSystem account"
Not: LocalSystem ağ erişimi hariç geniş yeteneklere sahiptir SYSTEM'dir ancak oluşturan kullanıcının ağ kimlik bilgilerine (paylaşımlar, domain kaynakları) sahip değildir. Bu, tekniğin kalıcılığın yanı sıra Admin'den SYSTEM'e yükselme etkisi de Privilege Escalation olarak da sınıflandırılmasının nedenidir.
1.9 WQL Tetikleyici Kalıpları
Uptime tabanlı (en yaygın):
SELECT * FROM __InstanceModificationEvent WITHIN 5
WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'
AND TargetInstance.SystemUpTime >= 1200Boot sonrası ~20 dakika sessiz tetikleme; kullanıcı etkileşimi gerekmez.
Logon tabanlı:
SELECT * FROM __InstanceCreationEvent WITHIN 10
WHERE TargetInstance ISA 'Win32_LogonSession'Process oluşturma tabanlı:
SELECT * FROM __InstanceCreationEvent WITHIN 5
WHERE TargetInstance ISA 'Win32_Process' AND TargetInstance.Name = 'notepad.exe'Registry değişikliği tabanlı (dışsal):
SELECT * FROM RegistryKeyChangeEvent
WHERE Hive='HKEY_LOCAL_MACHINE'
AND KeyPath='SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run'Not: Uptime trigger'ı "sofistike" olduğu için değil, sessiz ve güvenilir olduğu için popülerdir. SOC'de "performans counter sorgusu" gibi göründüğü için de az şüphe çeker.
1.10 Kurulum Vektörleri
Vektör | Araç/API | İz profili |
|---|---|---|
PowerShell WMI/CIM cmdlet'leri | Legacy: | PowerShell log, WMI-Activity 5861, Sysmon 19/20/21 |
MOF derleme |
|
|
Doğrudan COM |
| API telemetri (EDR endpoint-seviyesi) |
.NET |
| Managed code + WMI çağrıları |
Uzaktan WMI |
| T1047; uzak |
Red-team framework'leri | PowerLurk, WMImplant, Cobalt Strike WMI modülleri | Bilinen imzalar/dosya hash'leri |
Detection açısından:
wmic.exeyok diye güvende değilsiniz. 2026 güncellemesi:wmic.exeOcak 2024 itibarıyla deprecated edildi ve Windows 11'in yeni sürümlerinde varsayılan olarak devre dışı bırakıldı. Microsoft artık PowerShell tabanlı CIM komutlarını (Get-CimInstance/Invoke-CimMethod) önceliklendiriyor.. PowerShell, CIM, MOF ve COM aynı sonucu üretebilir. Bu nedenle günümüzdewmic.exekullanımı tek başına bir anomali sinyali sayılabilirken, PowerShell tabanlı WMI etkinlikleri normal trafiğe daha kolay karışabilmektedir.
MOF yolu :
#PRAGMA NAMESPACE("\\\\.\\root\\subscription")
instance of __EventFilter as $Filt {
Name = "SysPerf";
EventNamespace = "root\\cimv2";
QueryLanguage = "WQL";
Query = "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE ...";
};
instance of CommandLineEventConsumer as $Cons {
Name = "SysPerfConsumer";
CommandLineTemplate = "C:\\Windows\\System32\\cmd.exe /c ...";
};
instance of __FilterToConsumerBinding {
Filter = $Filt;
Consumer = $Cons;
};1.11 Gizleme Yöntemleri
Standart
root\subscriptionyerineroot\Default/Rootveya başka root altı ad alanları kullanmak Sysmon'un dokümante edilmiş kapsam boşluğunu doğrudan istismar eder (bkz. §1.1, §1.15).Meşru tüketici adlarına yakın isimler seçme.
Şüpheli isimlendirme kalıpları :
Meşru sistem bileşenine yakın ama tam eşleşmeyen isimler (örn. gerçek "SCM Event Log Consumer" yerine "SCM Event Consumer")
Windows güncelleme/bakım temalı isimler ("WindowsUpdateHelper", "SystemMaintenance")
Telemetri/performans temalı isimler ("PerfMonitor", "HealthCheck", "Telemetry")
GUID benzeri rastgele isimler (otomatik araç kullanımının işareti)
Bu kalıpların hiçbiri tek başına kötü niyet kanıtı değildir;
wmic.exeyerine PowerShell/COM tercih etme artıkwmic.exe'nin kendisi deprecated olduğu için anomali sinyali (bkz. §1.10).CreateInstanceyerine daha az iz bırakan doğrudan WMI COM çağrıları.Kısa ömürlü tetikleyici + IR sonrası manuel silme; bakım penceresinde kurulum zamanlaması; MOF dosyasını geçici bırakıp silme.
1.12 Tarihsel Bağlam: Stuxnet ve Sonrası
Dönem | Olay |
|---|---|
~2010 | Stuxnet, MOF + WMI consumer ile kalıcılık |
2015 | Matt Graeber, Black Hat USA, "Fileless backdoor" kavramını popülerleştirdi |
2017 | Sysmon v6.10 (Eylül 2017), EID 19/20/21 eklendi |
2018+ | Fidye yazılımı/kripto-worm aileleri, WMI persistence yaygınlaştı |
Günümüz | Red-team araçları (PowerLurk, WMImplant, Cobalt Strike) ve PowerShell CIM/COM varyasyonlarıyla hâlâ geçerli |
Stuxnet mekanizması :
1. MS10-061 (Print Spooler) açığıyla iki dosya kopyalanır:
- %SystemRoot%\System32\winsta.exe (ana modül)
- %SystemRoot%\System32\wbem\mof\sysnullevnt.mof
2. Stuxnet’in hedeflediği ortamlarda WMI MOF otomatik-derleme davranışı,
bu klasöre bırakılan .mof dosyalarını OTOMATİK derleyip WMI deposuna kaydeder saldırgan mofcomp.exe'yi elle çalıştırmak zorunda değildir.
3. MOF içindeki VBScript, belirli olaylarda winsta.exe'yi çalıştıracak bir WMI olay tüketicisi kaydeder.
Bu, %SystemRoot%\System32\wbem\mof\ dizinine yeni .mof dosyası düşürülmesinin kendi başına bir IOC olduğu ek bir tespit yüzeyi anlamına gelir.
Not: Eski teknik ölü teknik değildir. Logging zayıfsa WMI subscription bugün de yüksek değerli kalıcılık sağlar.
1.13 WMI ile Uzaktan Yürütme — T1047
Win32_Process.Create metodu uzak sistemlerde süreç başlatabilir. Uzak WMI eylemlerinin çekirdek süreci WmiPrvSE.exe'dir; WmiPrvSE.exe'nin powershell.exe/cmd.exe başlatması tipik bir saldırı imzasıdır. bazı araçlar: Impacket wmiexec, Invoke-WmiMethod/Invoke-CimMethod, wmic (deprecated).
Uzaktan erişim (T1047)
→ Win32_Process.Create / wmiexec
→ Yerel admin token
→ Abonelik kurulumu (T1546.003)
→ Kalıcı SYSTEM backdoorNot: wmiprvse.exe'den doğan, network-type (Logon Type 3) oturumla ilişkili child süreçler yerel bir otomasyondan ziyade uzaktan tetiklenmiş WMI eylemine işaret edebilir
WMI-Activity EID 5858 notu: Resmi karşılığı
Operation_ClientFailure: herhangi bir WMI client işleminin (yerel veya uzak) başarısız olduğunda üretilen genel bir hata event'idir. En sık görülenResultCode(0x80041032,WBEM_E_CALL_CANCELLED) Microsoft'un kendi ifadesiyle "neredeyse her zaman göz ardı edilebilir" bu event'i ham haliyle şüpheli saymayın, yalnızca 5861 ile birlikte veResultCode'a göre filtrelenmiş kullanın (Bölüm 3'te detaylandırılacak).
1.14 Saldırı Zinciri (Kill Chain)
Initial Access → Local Admin/SYSTEM
│
▼
Kurulum yolu: PowerShell (Set-WmiInstance x3) | mofcomp.exe | COM PutInstance | Remote WMI
│
▼
CIM Repo'ya yazım: _EventFilter → __EventConsumer → __FilterToConsumerBinding
│
▼
Tetikleyici bekler (WQL koşulu TRUE olana kadar)
│
▼
WmiPrvSE.exe / scrcons.exe → SYSTEM bağlamlı payload
│
▼
Reboot sonrası abonelik kalır → Persistence devam ederAdım | MITRE | Ön koşul |
|---|---|---|
Admin yetkisi elde etme | T1078, T1068, ... | Local Administrator |
Filter oluştur | T1546.003 | Admin + WMI servisi çalışıyor |
Consumer oluştur | T1546.003 | Admin |
Binding oluştur | T1546.003 | Admin (abonelik artık aktif) |
Payload yürütme | T1059, T1204 | Tetikleyici koşulu karşılandı |
1.15 Görünürlük Boşlukları (Detection icin gerekli)
Kaynak | Ne yakalar | Ne yakalamaz |
|---|---|---|
Sysmon EID 19/20/21 |
|
|
WMI-Activity EID 5861 | Tüm ad alanlarında kalıcı consumer kaydı | Sysmon’un sağlayabildiği süreç seviyesi bağlam |
WMI-Activity EID 5858 | Genel WMI client hatası (gürültülü, çoğunlukla zararsız) | Kalıcı abonelik sinyali değildir yardımcı, birincil değil |
Security EID 4688 | Süreç oluşturma (audit açıksa) | WMI repo yazımının kendisi |
PowerShell logs | PowerShell kurulumunu | COM/MOF yolunu kaçırabilir |
Autoruns (WMI sekmesi) | Mevcut abonelikler (anlık görüntü) | Geçmiş oluşturma zamanı |
Repository parsing ( | Offline artefact | Zaman çizgisi için ek log gerekir |
Not: Sysmon 19/20/21 yoksa ve WMI-Activity 5861 SIEM'e gönderilmiyorsa, bu teknik SOC'ta görünmez kalabilir. İyi detection = Sysmon 19/20/21 + WMI-Activity 5861 + süreç soy ağacı + repository hunting'in birlikte çalışmasıdır.
1.16 Lab Eki — PoC (Yalnızca Yetkili Ortam)
⚠️ Yalnızca açık yazılı izinli lab/izole VM. Üretim veya müşteri ortamında kullanmayın. Bu PoC'nin amacı primitive'i zararsız biçimde göstermektir — payload yok, reverse shell yok, download yok, obfuscation yok.
PoC-1: Kurulum (zararsız LogFileEventConsumer)
$Namespace = "root\subscription"
$Filter = New-CimInstance -Namespace $Namespace -ClassName __EventFilter -Property @{
Name = "Lab_Filter_Uptime_Log"
EventNamespace = "root\cimv2"
QueryLanguage = "WQL"
Query = "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'"
}
$Consumer = New-CimInstance -Namespace $Namespace -ClassName LogFileEventConsumer -Property @{
Name = "Lab_Consumer_LogFile"
Filename = "C:\Windows\Temp\wmi-lab.log"
Text = "WMI lab event fired"
}
$Binding = New-CimInstance -Namespace $Namespace -ClassName __FilterToConsumerBinding -Property @{
Filter = [ref]$Filter
Consumer = [ref]$Consumer
}Write-Host "[+] Abonelik kuruldu. ~60 sn içinde C:\Windows\Temp\wmi-lab.log kontrol edin."
Bu PoC Komut çalıştırmaz, PowerShell/cmd çalıştırmaz, payload indirmez, shell açmaz.
PoC-2: Doğrulama (tüm ad alanlarını tarar)
foreach ($ns in "root\Subscription", "root\Default") {
Write-Host "`n=== $ns ===" -ForegroundColor Cyan
Get-CimInstance -Namespace $ns -ClassName __EventFilter -ErrorAction SilentlyContinue |
Where-Object Name -like "Lab_*" | Select-Object Name, Query
Get-CimInstance -Namespace $ns -ClassName __EventConsumer -ErrorAction SilentlyContinue |
Where-Object Name -like "Lab_*" | Select-Object Name, @{N='Type';E={$_.CimClass.CimClassName}}
Get-CimInstance -Namespace $ns -ClassName __FilterToConsumerBinding -ErrorAction SilentlyContinue |
Where-Object { $_.Filter -like "*Lab_*" -or $_.Consumer -like "*Lab_*" }
}
foreach ($ns in "root\Subscription", "root\Default") {
Write-Host "`n=== $ns ===" -ForegroundColor Cyan
Get-CimInstance -Namespace $ns -ClassName __EventFilter -ErrorAction SilentlyContinue |
Where-Object Name -like "Lab_*" | Select-Object Name, Query
Get-CimInstance -Namespace $ns -ClassName __EventConsumer -ErrorAction SilentlyContinue |
Where-Object Name -like "Lab_*" | Select-Object Name, @{N='Type';E={$_.CimClass.CimClassName}}
Get-CimInstance -Namespace $ns -ClassName __FilterToConsumerBinding -ErrorAction SilentlyContinue |
Where-Object { $_.Filter -like "*Lab_*" -or $_.Consumer -like "*Lab_*" }
}PoC-3: Temizleme (sıra önemli — Binding → Consumer → Filter)
$ns = "root\subscription"
Get-CimInstance -Namespace $ns -ClassName __FilterToConsumerBinding |
Where-Object { $_.Filter -like "*Lab_Filter_Uptime_Log*" -or $_.Consumer -like "*Lab_Consumer_LogFile*" } |
Remove-CimInstance
Get-CimInstance -Namespace $ns -ClassName LogFileEventConsumer |
Where-Object Name -eq "Lab_Consumer_LogFile" | Remove-CimInstance
Get-CimInstance -Namespace $ns -ClassName __EventFilter |
Where-Object Name -eq "Lab_Filter_Uptime_Log" | Remove-CimInstance
Remove-Item "C:\Windows\Temp\wmi-lab.log" -ErrorAction SilentlyContinuePoC-4: Beklenen Telemetri (doğrulama checklist)
Kaynak | Beklenen |
|---|---|
Sysmon | EID 19 → 20 → 21 (saniyeler içinde küme) |
WMI-Activity | EID 5861 (consumer kaydı) |
Dosya |
|
Repository |
|
Gerçek saldırıyla fark: Gerçek saldırıda LogFileEventConsumer yerine CommandLineEventConsumer/ActiveScriptEventConsumer seçilir payload powershell.exe, rundll32.exe, mshta.exeveya user-writable path'teki binary'e yönelir. Bu içerikte bu kurulum komutları verilmez Bölüm 1'in amacı saldırı operasyonu öğretmek değil, persistence primitive'ini anlamaktır.
1.17 Sömürü Özeti — Cheat Sheet
Soru | Cevap |
|---|---|
Teknik ne? | Permanent WMI Event Subscription |
MITRE | T1546.003 (Persistence + Privilege Escalation) |
Üç ana nesne |
|
Tipik namespace |
|
Reboot sonrası çalışır mı? | Evet (Permanent ise) |
SYSTEM etkisi var mı? | Evet — Permanent tüketiciler koşulsuz SYSTEM'da çalışır (Microsoft SDK doğrulaması), ağ erişimi hariç |
Local admin gerekir mi? | Evet, kalıcı binding için |
Geleneksel autorun'da görünür mü? | Hayır |
En riskli tüketiciler |
|
Execution host |
|
Birincil tespit | Sysmon 19/20/21 (yalnızca |
En büyük savunma boşluğu | Sysmon-only izleme, WMI-Activity/Operational ve namespace/repository hunting olmadan eksik kalır |
1.18 Bölüm 1 Sonuçları
WMI Event Subscription kalıcılığı (T1546.003), Windows'un meşru event-triggered otomasyon özelliğini __EventFilter/__EventConsumer/__FilterToConsumerBinding üçlüsüyle CIM deposuna kalıcı olarak yazarak, disk tabanlı autorun izini atlatan ve Permanent tüketiciler aracılığıyla Microsoft'un kendi mimarisinin garanti ettiği şekilde standart kalıcı consumer’lar aracılığıyla LocalSystem olarak çalışabilen bir tekniktir. Bu üçlünün güvenilir tespiti Sysmon'un (yalnızca Root\Subscription kapsamlı) ve WMI-Activity'nin (tüm ad alanları kapsamlı, gürültülü EID 5858'den ayrı tutulması gereken EID 5861 sinyaliyle) birlikte çalışmasını zorunlu kılar çünkü ikisi birbirinin kapsam boşluğunu kapatır, yalnızca birini dağıtan bir savunma saldırganın alışılmadık bir ad alanı seçmesiyle kolayca atlatılabilir.