WMIC lateral test
wmic /node:<target> process call create cmd
Ejecuta un proceso en remoto con WMIC contra el host de pruebas, validando la detección del movimiento lateral por WMI.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del movimiento lateral por WMI: wmic /node process call create ejecuta el proceso en el destino (el método de movimiento lateral sin crear servicios) y el equipo verifica qué detectó — el Event 4688 (el proceso en el destino), el 4624, Sysmon Event 1 (wmic), las reglas del SIEM, el EDR. Es la validación del movimiento lateral por WMI: la alternativa a PsExec que no deja el servicio. En el purple teaming, WMIC valida la detección de la ejecución remota por WMI — el patrón que los actores usan para moverse sin los artefactos de PsExec.
No lo ejecutes fuera del laboratorio: WMI ejecuta el proceso en el destino (cambio real) — el host de pruebas es el sitio. Y ojo: la detección del movimiento por WMI es más difícil que la de PsExec (no hay servicio nuevo): las capas validadas son el proceso remoto (el 4688 con el padre wmiprvse), el logon y el contexto — la validación mide esas capas. El wmic.exe está deprecado en Windows 11 (se sustituye por PowerShell CIM): la validación con wmic cubre los entornos legacy; la variante moderna (Invoke-CimMethod) se valida aparte. La limpieza (los procesos creados) al terminar.