Showing posts with label wmi. Show all posts
Showing posts with label wmi. Show all posts

Tuesday, 30 September 2025

WMI Code Creator manuals

Hi all,

WMI Code Creator has an excellent manual covering four cases. I offer them to you below.

Browsing the Namespaces on the Local Computer

Each class in WMI is in a namespace, with each namespace holding similar classes.  For example, the root\CIMV2 namespace contains classes that hold information about the Windows platform and your computer components. Each WMI class can have properties, methods, and qualifiers. A qualifier is a modifier that contains information that describes a class, instance, property, method, or parameter. Qualifiers are defined by the Common Information Model (CIM), by the CIM Object Manager, and by developers who create new classes.

The following steps describe how to use the WMI Code Creator to browse the namespaces on a local computer:

1. Select a namespace.  Each namespace holds classes that expose different data. The most commonly used namespace is root\CIMV2.

2. Select a class from the namespace.  The class list is populated with all the classes from the selected namespace. If the selected class has a Description qualifier, then the value of that qualifier is displayed in the Class Description text box.

3. Click the List all the properties in the class button to populate the property list with all the properties from the selected class.  When you select a property in the property list, the property description is displayed. The property description comes from the value of the Description qualifier for the selected property.

4. Click the List all the methods in the class button to populate the method list with all the methods from the selected class. When you select a method in the method list, the method description is displayed.  The method description comes from the value of the Description qualifier for the selected method.

5. Click the List all the qualifiers for the class button to populate the qualifier list will all the qualifiers from the selected class.

Wednesday, 24 September 2025

About WMI Code Creator.

Hi all.

WMI Code Creator is a magic wand for system administrators. But what's interesting is that the name is 100% accurate. It's also true that half of system administrators have never heard of this wonderful tool, and the other half who have heard of it don't use it yet.

WMI Code Creator is a tiny (300KB) Microsoft tool available here. To demonstrate its features, the code snippet below is for querying a machine’s model and gives us enough info to start using the tool.

strComputer = "."

Set WshShell = WScript.CreateObject("WScript.Shell")

strQuery="SELECT * from Win32_ComputerSystem"

Set col=GetObject("WinMgmts://" & strComputer & "/root/cimv2").ExecQuery(strQuery)

For Each WMIProperty in col

PCModel = WMIProperty.Model

First, I need to select the CIMV2 namespace and then find the win32_computersystem class in the class drop-down box. Without reference to a huge book or the internet, you would struggle to discover the properties in the class without perhaps writing a script. Code creator makes this trivial, with the click of a single button which lists all properties. The model is just one property of many, as you can see in figure below:


Monday, 29 April 2024

Відновлення WMI репозиторію.


Всім привіт.

Сьогодні маю для вас декілька варіантів відновлення WMI.

Базовий рівень відновлення WMI

Якщо ваш WMI видає помилки, ви можете виправити їх, виконавши наведені нижче дії. Іноді проблеми з WMI виникають під час встановлення SP або якогось великого оновлення безпеки, відкрийте командний рядок з правами адміністратора і виконайте наведені нижче команди:

1. To do a check of the repository

Winmgmt /verifyrepository 

2. To rebuild the repository to the last known working (Most common fix)

Winmgmt /salvagerepository

3. To set the repository back to new build status

Winmgmt /resetrepository 


Відновлення WMI на середньому рівні

Коли WMI видає помилки, ви можете відремонтувати його за допомогою наведених нижче кроків. Іноді проблеми з WMI виникають після встановлення SP або якогось великого оновлення безпеки. Спроба перебудувати repository:

1. winmgmt /clearadap

2. winmgmt /kill

3. winmgmt /unregserver

4. winmgmt /regserver

5. winmgmt /resyncperf

6. net stop winmgmt

7. del %SystemRoot%\system32\Wbem\Repository\*.* /s

8. net start winmgmt

9. %SystemRoot%\system32\wbem\wbemtest.exe

10. Connect using Root/Default

Перше підключення займе деякий час, оскільки репозиторій перебудовується.

 

Saturday, 21 October 2023

Мониторинг температуры в Powershell.

Всем привет.

Возвращаясь к мониторингу температуры решил я попробовать измерить сие напрямую через Powershell. Тем более что в Powershell для этого есть класс MSAcpi_ThermalZoneTemperature. 

Код функции Get-Temperature гуляет по сети не первый год:

 function Get-Temperature {

    $t = Get-WmiObject MSAcpi_ThermalZoneTemperature -Namespace "root/wmi"

    $returntemp = @()

    foreach ($i in 0..($t.Count - 1)) {

        $temperatureInstance = $t[$i]

        $currentTempKelvin = $temperatureInstance.CurrentTemperature / 10

        $currentTempCelsius = $currentTempKelvin - 273.15

        $currentTempCelsius = [math]::Round($currentTempCelsius, 2)

        $currentTempFahrenheit = (9/5) * $currentTempCelsius + 32

        $instanceName = $temperatureInstance.InstanceName

        $returntemp += "$instanceName : $currentTempCelsius C"

    }

    return $returntemp

}

Get-Temperature

А вот и ее вывод:


Thursday, 24 August 2023

GPO and Item-level targeting.

Hi All,

as you know, Item-level targeting can use to target group policy preference settings based on application settings and properties of users and computers in granular level. We can use multiple targeting items in preference settings and make selections based on logical operators (AND, OR, IS, IS NOT).

Item-level targeting in group policy preferences can setup/manage using GPMC. To do that open the group policy settings > Go to relevant Preference settings > right click and select properties.

In my example I am using GPO created for IE 10 Settings, there for the path for it is User Configuration > Preferences > Internet Settings > Internet Explorer 10. Then right click and select properties. 

From properties window, then select Common tab > tick item-level targeting > then click on Targeting button. 


In next window, we can build granular level targeting based on one item or multiple items with logical operators. 


In above example I have built a query based on three setting which is NetBIOS name, Operating System and IP address. In order to apply the preference setting, all three statements should give TRUE value as result as I used AND logical operator. If its OR logical operator the result can have True or False values. 

In the window, New Item menu contained items we can use of targeting. Add Collections allows to create parenthetical grouping. Item Options menu is responsible for defining logical operators. 

As you remember, I early tried to do it by WMI Filters. However WMI filters don't have result by logical AND, so I will prefer to do it by Item-level targeting.

Good luck.

Thursday, 1 June 2023

Найти серийный номер ПК.


Всем привет.

Для заполнения одной мутной формы понадобились серийные и заводские номера сервера как устройства. Разумеется это связано больше с бухгалтерским учетом чем с работой Администратора, ибо мне, например, такие номера совершенно в работе не нужны. Тем более что эти номера всегда есть на корпусе устройства.

Но как оказалось, нет особой необходимости осматривать с фонариком сервер если у тебя есть доступ к ОС самого сервера.

Если сервер выключен, то его надо либо удаленно включить, например через iLO, либо протопать ножками и включить кнопкой питания. В этом случае серийные и заводские номера могут быть найдены в BIOS сервера.

Но если сервер доступен удаленно то серийные и заводские номера получаем запросом Powershell:

 # Serial number

Get-WmiObject win32_bios | select Serialnumber

# Product number

Get-WmiObject win32_computersystem | Select-Object SystemSKUNumber


Либо запросом WMI:

 # Serial number

wmic bios get SerialNumber

# Product number

wmic computersystem get SystemSKUNumber


Увы, а вот инвентарный номер внутри системы не значится. И визуально лепят его куда не попадя.(

Удачи.


 


Wednesday, 21 September 2022

Удаленно включить RDP в Windows.


Всем привет.

Иногда случается что на удаленном хосте забыли включить RDP. Это можно поправить не бегая к нему лично, т.е. вы можете удаленно включить RDP на любом компьютере Windows. Но для этого у вас должен быть удаленный доступ к целевому компьютеру (через PowerShell или WMI) и ваша учетная запись состоять в группе локальных администраторов на целевом компьютере.

В принципе все сводится в правке ключа реестра  fDenyTSConnections на целевом компьютере RemHost.

Это понятно? Тогда приступим. Выполним настройку RDP удаленно из командной строки с помощью встроенной утилиты sc (позволяет создавать, управлять или удалять службы Windows):

sc \\RemHost config RemoteRegistry start=demand

sc \\RemHost start RemoteRegistry

Затем на своем компьютере:

  • запустите редактор реестра regedit.exe
  • выберите в меню Файл пункт Connect Network Registry (Подключить сетевой реестр)
  • укажите имя RemHost или IP адрес удаленного компьютера, на котором нужно включить службу RDP;
  • перейдите в раздел HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server;
  • найдите параметр fDenyTSConnections (тип REG_DWORD). Если данный ключ отсутствует – создайте его. 
  • измените его значение на 0, чтобы включить RDP.

Для отключения RDP доступа нужно изменить значение fDenyTSConnections на 1.

Сразу после этого без перезагрузки удаленный компьютер должен стать доступным по RDP.

Sunday, 5 June 2022

Расследование взлома компьютера с Windows, CTF #2.

Всем привет.

Вторая часть серии CyberDefenders.org представляет собой еще более увлекательную криминалистическую CTF. Как обычно, цель состоит в том, чтобы ответить на ряд типичных вопросов реагирования на инциденты, связанные с заражением вредоносным ПО.

Вам предоставляются следующие файлы, которые помогут в анализе:

- дамп необходимых лог-файлов в формате Json (для анализа будем использовать jq)

- ELK с графическим интерфейсом Kibana

Поэтoму на этот раз образ весит все 7 Гб. Скачали? Тогда начнем.

1) Процесс Threat Hunting обычно начинается с того, что аналитик выдвигает гипотезу о возможном векторе компрометации или методах, используемых злоумышленником. В этом сценарии ваша первоначальная гипотеза выглядит следующим образом: 

«Злоумышленник использовал механизм подписки WMI для обеспечения устойчивости в инфраструктуре». Проверьте эту гипотезу и найдите имя потребителя событий WMI, используемого злоумышленником для сохранения своей позиции.

Выполним запрос:

cat cyberpolygon-2020-data.json | jq 'select(._source.event_id=="5861")'

или отфильтруем в Кibana:

event_id:5861


Ответ:

PowerControl Consumer

Friday, 1 October 2021

Про Algorius Net Viewer.

Всем привет.

Коллеги дали попробовать крутой инструмент - Algorius Net Viewer.

Algorius Net Viewer - это программа, которая позволит администраторам сети просматривать, управлять, контролировать, проводить инвентаризацию и получать уведомления на происходящие события. 

Одна из его основных функций - визуализация! Благодаря этому программному обеспечению мы можем удобно просматривать инфраструктуру нашей сети и легко перемещаться по ней. В этом смысле у нас есть редактор схем компьютерных сетей, и мы даже можем легко создать карту нашей сети. Кроме того, он позволяет создавать географические карты, которые позволяют размещать устройства с географической привязкой и четко видеть их географическое положение (OpenStreetMap), а также импортировать и экспортировать документ формата MS Visio.

Еще одна его функция - мониторинг с визуальным отслеживанием маршрута, в котором с интегрированным Тraceroute он покажет нам маршрут к устройству визуально на карте и в виде текста. Он также позволяет сканировать порты, а с помощью встроенной утилиты Wake-On-Lan мы можем включать компьютеры удаленно. Встроенные браузеры SNMP и WMI позволяют просматривать детальную информацию об устройствах, таблицы сетевых интерфейсов, соединений, т.е. упрощается выбор OID и написание WQL выражений для настройки мониторинга.


Algorius Net Viewer осуществлет мониторинг, используя различные протоколы и технологии: ICMP, UDP, TCP, SNMP, WMI, PowerShell, SSH, ARP, DNS, NETBIOS, HTTP(s), FTP(s), SQL, POP3, IMAP, SMTP. Это дает возможность контролировать практически любой аспект работы служб, серверов и других сетевых устройств.

Основные способы опроса (SNMP, PING, WMI) реализованы, как плагины на базе общего API. Это позволяет сторонним разработчикам расширять функционал приложения, создавая дополнительные плагины, адаптированные под собственные потребности.

Saturday, 12 May 2018

Item-level targeting и запрос WMI.

Всем привет.

Так вот - таки да,  Item-level targeting в политиках рулит. Я вам обещал что расскажу - проще простого, все делается на раз два, правкой ключей реестра и их нацеливанием на конкретную группу хостов или объектов. Вот здесь парень все показал подробно и доходчиво. Повторять его не буду. Он точно молодец.



Я проверил эту возможность для моей GP. Редактор нацеливания предлагает  на выбор много параметров. Но нас с вами привлекает самый нижний элемент - запрос WMI. Теперь наши запросы красиво вяжутся по нужному нам "И".









Более того, WMI-запросы можно комбинировать с LDAP-запросами и MSI.
Успехов.

Версия на печать

Популярное