BeepRAT System Enumeration via WMI Win32_OperatingSystem and CIM_Memory Queries

Detects execution of WMI queries against Win32_OperatingSystem and CIM_Memory classes by processes identified as associated with BeepRAT (e.g., HFY.exe or processes within TCC paths). This behavior is characteristic of post-infection system enumeration, hardware ID generation, and environmental keying used in operations such as DragonClone.