WMIC lateral test

wmic /node:<target> process call create cmd

Executa um processo remotamente com WMIC contra o host de teste, validando a detecção de movimento lateral por WMI.

Execute-o no laboratório de purple team quando quiser validar a detecção de movimento lateral por WMI: wmic /node process call create executa o processo no destino (o método de movimento lateral sem criar serviços) e a equipe verifica o que foi detectado — o Event 4688 (o processo no destino), o 4624, Sysmon Event 1 (wmic), as regras do SIEM, o EDR. É a validação do movimento lateral por WMI: a alternativa ao PsExec que não deixa o serviço. No purple teaming, WMIC valida a detecção da execução remota por WMI — o padrão que os atores usam para se mover sem os artefatos do PsExec.

Não o execute fora do laboratório: WMI executa o processo no destino (mudança real) — o host de teste é o local. E atenção: a detecção do movimento por WMI é mais difícil que a do PsExec (não há serviço novo): as camadas validadas são o processo remoto (o 4688 com o pai wmiprvse), o logon e o contexto — a validação mede essas camadas. O wmic.exe está obsoleto no Windows 11 (substituído pelo PowerShell CIM): a validação com wmic cobre ambientes legados; a variante moderna (Invoke-CimMethod) é validada separadamente. A limpeza (os processos criados) ao final.