Glossar
CommandLineEventConsumer
Der Standard-Consumer von WMI, der einen Prozess startet: CommandLineTemplate, ExecutablePath und WorkingDirectory, als SYSTEM beim Auslösen des Filters.
CommandLineEventConsumer startet einen Prozess, wenn sein Filter auslöst. Die wichtigen Eigenschaften sind CommandLineTemplate, ExecutablePath und WorkingDirectory; weitere steuern Fenster, Priorität und ein KillTimeout. Der Prozess wird vom WMI-Provider-Host (WmiPrvSE.exe) gestartet und läuft als SYSTEM.
Er ist der häufigste Consumer bei WMI-Persistenz: Ein kodierter PowerShell-Befehl oder eine Binärdatei in einem benutzerbeschreibbaren Ordner sind typische Befunde. Auch der Windows-eigene BVTConsumer ist einer — siehe SCM Event Log Consumer und BVTConsumer.