A Windows Management Instrumentation (WMI) biztonsági vonatkozásai

A Windows Management Instrumentation (WMI) egy távoli menedzsmenthez készült keretrendszer, amely lehetővé teszi rendszerinformációk gyűjtését, kód futtatását és egy eseménykezelő rendszert biztosít, amely segítségével az operációs rendszer eseményeire lehet valós időben reagálni.

A FireEye az utóbbi időben felfutást érzékelt a támadók általi WMI használatban olyan célok érdekében, mint a rendszerfelderítés, távoli kódfuttatás, perzisztencia, oldalirányú mozgás (lateral movement), rejtett adatok tárolása, és VM-ek felderítése.

A rendszerek védelmével foglalkozó szakemberek és az igazságügyi elemzők (forensic analysts) nem voltak tisztában a WMI értékeivel, ami a körülötte tapasztalható homály és a nem dokumentált fájlformátumnak volt betudható.

Kiterjedt visszafejtési (reverse engineering) munkával a FireEye FLARE csoportnak sikerült részletesen dokumentálnia a WMI repozitórium fájlformátumát, függvénykönyvtárat fejlesztettek a repozitórium elemzéséhez/feldolgozásához és egy módszert is kidolgoztak a gyanús tartalom felfedezéséhez (finding evil in the repository).

A FLARE csoport egy whitepaper-t tesz közzé, amelyben bemutatják a WMI architektúráját, esettanulmányokat mutatnak be a WMI támadók általi használatáról, WMI-t alkalmazó támadásokkal szembeni védekezési stratégiát írnak le, valamint megmutatják, hogyan érdemes bányászkodni az adatokban törvényszéki elemzői céllal. A dokumentum azt is körbejárja, hogyan lehet detektálni a támadók aktivitását valós időben a WMI eseménykezelő rendszerén keresztül. 

A whitepaper az alábbi hivatkozáson érhető el:

https://www.fireeye.com/content/dam/fireeye-www/global/en/current-threats/pdfs/wp-windows-management-instrumentation.pdf


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-11120 – GeoVision Devices OS Command Injection sebezhetősége
CVE-2024-6047 – GeoVision Devices OS Command Injection sebezhetősége
CVE-2025-20188 – Cisco IOS XE sérülékenysége
CVE-2025-3928 – Commvault Web Server Unspecified sérülékenysége
CVE-2025-3248 – Langflow Missing Authentication sérülékenysége
CVE-2024-58136 – Yiiframework Yii Improper Protection of Alternate Path sérülékenysége
CVE-2025-34028 – Commvault Command Center Path Traversal sérülékenysége
CVE-2023-44221 – SonicWall SMA100 Appliances OS Command Injection sérülékenysége
CVE-2024-38475 – Apache HTTP Server Improper Escaping of Output sérülékenysége
Tovább a sérülékenységekhez »