Glossaire
CommandLineEventConsumer
Consommateur WMI standard qui lance un processus (CommandLineTemplate, ExecutablePath, WorkingDirectory) en SYSTEM quand son filtre se déclenche.
CommandLineEventConsumer lance un processus lorsque son filtre se déclenche. Les propriétés importantes sont CommandLineTemplate, ExecutablePath et WorkingDirectory ; d'autres règlent la fenêtre, la priorité et un KillTimeout. Le processus est lancé par l'hôte des fournisseurs WMI (WmiPrvSE.exe) et s'exécute en tant que SYSTEM.
C'est le consommateur le plus courant dans la persistance WMI : une commande PowerShell encodée ou un binaire placé dans un dossier accessible en écriture à l'utilisateur sont des découvertes typiques. Le BVTConsumer de Windows lui-même en est un — voir SCM Event Log Consumer et BVTConsumer.