WMI Persistence
adDéfinition
La persistance WMI (WMI Persistence) est une technique permettant à un attaquant ayant compromis un système Windows, y compris un contrôleur de domaine, de maintenir un accès durable et furtif en exploitant l'infrastructure Windows Management Instrumentation, un composant natif du système d'exploitation rarement surveillé en profondeur par les équipes de sécurité. Le mécanisme repose sur la création d'un abonnement d'événement permanent WMI (Permanent Event Subscription), composé de trois éléments : un Event Filter, définissant la condition déclenchante exprimée en langage WQL, comme le démarrage du système ou une heure précise ; un Event Consumer, définissant l'action à exécuter, typiquement le lancement d'un script PowerShell encodé ou d'un exécutable malveillant ; et un binding liant les deux éléments. Cette configuration persiste au niveau du dépôt WMI local, survit aux redémarrages du système, et échappe aux méthodes de détection classiques centrées sur les clés de registre Run, les tâches planifiées ou les services Windows, ce qui en fait une technique privilégiée dans les campagnes APT sophistiquées, notamment sur les contrôleurs de domaine où elle permet une réexécution de code à chaque redémarrage sans laisser de trace dans les emplacements de persistance habituels. Référencée sous MITRE ATT&CK T1546.003, sa détection nécessite des outils spécialisés comme Sysmon avec les événements WmiEvent, ou des scripts d'audit dédiés interrogeant directement le dépôt WMI (Get-WmiObject -Namespace root\subscription).
Création d'un abonnement WMI
wmic /namespace:\\root\subscription PATH __EventFilter CREATE Name='Persistence', EventNameSpace='root\cimv2', QueryLanguage='WQL', Query='SELECT * FROM __InstanceCreationEvent WITHIN 60 WHERE TargetInstance ISA Win32_Process'. Puis création CommandLineEventConsumer et FilterToConsumerBinding pour lier les deux.
Détection
- Event ID 5857/5858/5859/5860 (Microsoft-Windows-WMI-Activity)
- Sysmon Event ID 19/20/21 : WMI Filter, Consumer, Binding
- Outil Get-WMIEvent (PowerView) pour audit des abonnements
Mitigation
- WDAC : restreindre les Event Consumers WMI
- Audit régulier des abonnements WMI avec Get-WMIObject
- EDR : détection de création d'abonnements WMI
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h