PowerShell Remoting AD
adDéfinition
PowerShell Remoting est une fonctionnalité Windows permettant d'exécuter des commandes et scripts PowerShell à distance sur une machine cible, en s'appuyant nativement sur le protocole WinRM (Windows Remote Management), lui-même implémentant la spécification WS-Management sur les ports TCP 5985 en HTTP et 5986 en HTTPS. Fonctionnalité d'administration légitime largement utilisée pour la gestion centralisée de parcs de serveurs Windows via des commandes comme Enter-PSSession pour une session interactive ou Invoke-Command pour une exécution en masse sur plusieurs machines simultanément, PowerShell Remoting constitue également une technique de mouvement latéral bien documentée en environnement Active Directory : un attaquant disposant d'identifiants valides, obtenus par exemple via Pass-the-Hash ou vol de credentials, et dont le compte appartient au groupe local Remote Management Users ou Administrators de la machine cible, peut exécuter du code arbitraire à distance sans nécessiter d'outil offensif spécialisé, WinRM étant activé par défaut sur de nombreux serveurs Windows Server. Cette technique présente l'avantage opérationnel de s'appuyer exclusivement sur des outils d'administration natifs, réduisant la probabilité de détection par des signatures ciblant des outils offensifs classiques comme Mimikatz ou Impacket. La surveillance des connexions WinRM inhabituelles, notamment via les journaux d'événements dédiés et l'Event ID 4624 avec type de connexion Remote Interactive, constitue une piste de détection recommandée.
Fonctionnement technique
PSRemoting utilise WinRM (port 5985 HTTP ou 5986 HTTPS). Enter-PSSession -ComputerName server crée une session interactive. Invoke-Command -ComputerName servers -ScriptBlock {} exécute en parallèle sur plusieurs machines. Les sessions utilisent Kerberos par défaut, NTLM en fallback.
Logs générés
- Event ID 4624 Type 3 sur la machine cible
- PowerShell Operational : Event 4103/4104 (ScriptBlock, Module)
- Microsoft-Windows-PowerShell/Operational : Event 53504 (RunSpace)
- Microsoft-Windows-WMI-Activity/Operational
Sécurisation
- JEA : endpoints PSRemoting contraints pour délégation fine
- Constrained Language Mode : limitations des scripts dans les sessions
- ScriptBlock Logging : audit de tout code PowerShell exécuté
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h