WMI Persistence Forensics
forensicsDéfinition
Windows Management Instrumentation (WMI) est un framework Windows de gestion système qui permet d'interagir avec presque tous les composants du système d'exploitation. Il est massivement utilisé par les attaquants pour établir une persistance discrète et difficile à détecter, car WMI ne laisse pas de fichiers exécutables traditionnels et s'intègre dans les mécanismes légitimes de Windows. Le mécanisme de persistance WMI repose sur les Event Subscriptions. Une subscription WMI se compose de trois éléments : un Event Filter (condition déclenchante, comme « au démarrage du système » ou « toutes les 60 secondes »), un Event Consumer (action à effectuer, typiquement l'exécution d'une commande ou d'un script), et un Filter To Consumer Binding (lien entre filtre et consommateur). Ces trois éléments sont stockés dans le référentiel WMI (C:\Windows\System32\wbem\Repository). Les types de consumers malveillants les plus courants sont : ActiveScriptEventConsumer (exécute un script VBS ou JavaScript), CommandLineEventConsumer (exécute une ligne de commande arbitraire). Ces consumers peuvent être déclenchés par le démarrage du système (EventFilter sur WQL « SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System' AND TargetInstance.SystemUpTime >= 200 »), permettant une exécution automatique à chaque boot sans aucune clé de registre Run ou tâche planifiée visible. La détection forensique des persistances WMI nécessite l'analyse du référentiel WMI. L'outil WMI Forensics/python-cim permet de parser les fichiers du référentiel (objects.data, objects.map, mapping.ver) même hors ligne depuis une image forensique. Autoruns (Sysinternals) liste les subscriptions WMI actives sur un système vivant. Sysmon (Event ID 19, 20, 21) journalise la création, la modification et l'utilisation des WMI subscriptions. Les malwares APT connus ayant utilisé WMI pour la persistance incluent APT29 (Cozy Bear), WannaCry (propagation), et de nombreux outils de post-exploitation comme Empire et Cobalt Strike. L'analyse forensique des subscriptions WMI doit être systématique lors de toute investigation d'incident sophistiqué.
Fonctionnement
La persistance WMI utilise le trinôme EventFilter+EventConsumer+Binding stocké dans le référentiel WMI (Repository/). Les fichiers objects.data, objects.map et mapping.ver contiennent les subscriptions persistantes. Ces données survivent aux redémarrages et ne sont pas visibles dans les clés Run du registre.
Application DFIR
Lors d'un incident APT, systématiquement analyser les WMI subscriptions : elles sont le signe d'une persistance avancée. Sysmon Event IDs 19/20/21 journalisent les créations/modifications en temps réel. Pour une analyse post-mortem, utiliser python-cim sur le référentiel extrait depuis l'image forensique.
Outils
Détection live : Autoruns (onglet WMI), Get-WMIObject __EventFilter/-Consumer/-FilterToConsumerBinding. Analyse forensique : python-cim (mandiant), WMI-parser, Velociraptor (artefact WMI). Prévention : WMIReg, restriction WMI via GPO. Détection Sysmon : Event ID 19 (WMI filter), 20 (WMI consumer), 21 (WMI binding).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h