Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PowerShell Remoting AD

ad

Définition

PowerShell Remoting est une fonctionnalité Windows permettant d'exécuter des commandes et scripts PowerShell à distance sur une machine cible, en s'appuyant nativement sur le protocole WinRM (Windows Remote Management), lui-même implémentant la spécification WS-Management sur les ports TCP 5985 en HTTP et 5986 en HTTPS. Fonctionnalité d'administration légitime largement utilisée pour la gestion centralisée de parcs de serveurs Windows via des commandes comme Enter-PSSession pour une session interactive ou Invoke-Command pour une exécution en masse sur plusieurs machines simultanément, PowerShell Remoting constitue également une technique de mouvement latéral bien documentée en environnement Active Directory : un attaquant disposant d'identifiants valides, obtenus par exemple via Pass-the-Hash ou vol de credentials, et dont le compte appartient au groupe local Remote Management Users ou Administrators de la machine cible, peut exécuter du code arbitraire à distance sans nécessiter d'outil offensif spécialisé, WinRM étant activé par défaut sur de nombreux serveurs Windows Server. Cette technique présente l'avantage opérationnel de s'appuyer exclusivement sur des outils d'administration natifs, réduisant la probabilité de détection par des signatures ciblant des outils offensifs classiques comme Mimikatz ou Impacket. La surveillance des connexions WinRM inhabituelles, notamment via les journaux d'événements dédiés et l'Event ID 4624 avec type de connexion Remote Interactive, constitue une piste de détection recommandée.

Fonctionnement technique

PSRemoting utilise WinRM (port 5985 HTTP ou 5986 HTTPS). Enter-PSSession -ComputerName server crée une session interactive. Invoke-Command -ComputerName servers -ScriptBlock {} exécute en parallèle sur plusieurs machines. Les sessions utilisent Kerberos par défaut, NTLM en fallback.

Logs générés

  • Event ID 4624 Type 3 sur la machine cible
  • PowerShell Operational : Event 4103/4104 (ScriptBlock, Module)
  • Microsoft-Windows-PowerShell/Operational : Event 53504 (RunSpace)
  • Microsoft-Windows-WMI-Activity/Operational

Sécurisation

  • JEA : endpoints PSRemoting contraints pour délégation fine
  • Constrained Language Mode : limitations des scripts dans les sessions
  • ScriptBlock Logging : audit de tout code PowerShell exécuté

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis