Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WMI Persistence

ad

Définition

La persistance WMI (WMI Persistence) est une technique permettant à un attaquant ayant compromis un système Windows, y compris un contrôleur de domaine, de maintenir un accès durable et furtif en exploitant l'infrastructure Windows Management Instrumentation, un composant natif du système d'exploitation rarement surveillé en profondeur par les équipes de sécurité. Le mécanisme repose sur la création d'un abonnement d'événement permanent WMI (Permanent Event Subscription), composé de trois éléments : un Event Filter, définissant la condition déclenchante exprimée en langage WQL, comme le démarrage du système ou une heure précise ; un Event Consumer, définissant l'action à exécuter, typiquement le lancement d'un script PowerShell encodé ou d'un exécutable malveillant ; et un binding liant les deux éléments. Cette configuration persiste au niveau du dépôt WMI local, survit aux redémarrages du système, et échappe aux méthodes de détection classiques centrées sur les clés de registre Run, les tâches planifiées ou les services Windows, ce qui en fait une technique privilégiée dans les campagnes APT sophistiquées, notamment sur les contrôleurs de domaine où elle permet une réexécution de code à chaque redémarrage sans laisser de trace dans les emplacements de persistance habituels. Référencée sous MITRE ATT&CK T1546.003, sa détection nécessite des outils spécialisés comme Sysmon avec les événements WmiEvent, ou des scripts d'audit dédiés interrogeant directement le dépôt WMI (Get-WmiObject -Namespace root\subscription).

Création d'un abonnement WMI

wmic /namespace:\\root\subscription PATH __EventFilter CREATE Name='Persistence', EventNameSpace='root\cimv2', QueryLanguage='WQL', Query='SELECT * FROM __InstanceCreationEvent WITHIN 60 WHERE TargetInstance ISA Win32_Process'. Puis création CommandLineEventConsumer et FilterToConsumerBinding pour lier les deux.

Détection

  • Event ID 5857/5858/5859/5860 (Microsoft-Windows-WMI-Activity)
  • Sysmon Event ID 19/20/21 : WMI Filter, Consumer, Binding
  • Outil Get-WMIEvent (PowerView) pour audit des abonnements

Mitigation

  • WDAC : restreindre les Event Consumers WMI
  • Audit régulier des abonnements WMI avec Get-WMIObject
  • EDR : détection de création d'abonnements WMI

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis