wmi-objects-data

WMI (Windows Management Instrumentation) OBJECTS.DATA 파일에 저장된 CIM 개체를 조회합니다.

문법

wmi-objects-data [zipcharset=CHARSET] [zippath=ZIPFILE_PATH] FILE_PATH
필수 매개변수
FILE_PATH
OBJECTS.DATA 파일 경로. 이 파일은 C:\WINDOWS\system32\wbem\Repository\OBJECTS.DATA 경로에 위치합니다. zippath 옵션과 함께 사용하는 경우, ZIP 파일에 포함된 OBJECTS.DATA 파일의 경로를 입력하십시오.
선택 매개변수
zipcharset=CHARSET
ZIP 엔트리 인코딩 형식 (기본값: utf-8). 다음 문서에 등록된 Preferred MIME Name이나 Aliases를 사용합니다: https://www.iana.org/assignments/character-sets/character-sets.xhtml
zippath=ZIPFILE_PATH
ZIP 파일의 경로

설명

명령을 실행한 다음 출력되는 필드 내용은 다음 표를 참조하십시오.

출력 필드

필드타입이름설명
_file문자열저장소 파일 이름예: OBJECTS.DATA
_time날짜시각
record_type문자열레코드 유형예: CLASS_DEFINITION, INSTANCE_OBJECT, REGISTRATION
class_name문자열클래스 이름예: Win32_PageFileSetting
date1날짜날짜 1
date2날짜날짜 2
hash문자열해시 값
index_key문자열인덱스 키
instance_name문자열인스턴스 이름예: Connection, provider
name문자열이름예: CIM_Setting
properties속성 목록
qualifiers한정자 목록
strings배열문자열 목록
super_class_name문자열상위 클래스 이름예: __SystemClass, __Provider, __Event

사용 예

  1. WMI 서브스크립션을 통한 실행 탐지 (T1546.003)

    wmi-objects-data C:\windows\system32\wbem\Repository\OBJECTS.DATA
    | eval strings = strjoin("\n", strings) 
    | search in(strings, "*__EventFilter*", "*__EventConsumer*", "*__FilterToConsumerBinding*")