Skip to content

Glosario

CommandLineEventConsumer

El consumidor WMI estándar que inicia un proceso: CommandLineTemplate, ExecutablePath y WorkingDirectory, lanzado como SYSTEM cuando se dispara su filtro.

CommandLineEventConsumer inicia un proceso cuando se dispara su filtro. Las propiedades importantes son CommandLineTemplate, ExecutablePath y WorkingDirectory; otras controlan la ventana, la prioridad y un KillTimeout. El proceso lo inicia el host de proveedores WMI (WmiPrvSE.exe) y se ejecuta como SYSTEM.

Es el consumidor más habitual en la persistencia WMI: un comando PowerShell codificado o un binario en una carpeta escribible por usuarios son hallazgos típicos. El BVTConsumer del propio Windows es uno de ellos: consulte SCM Event Log Consumer y BVTConsumer.