WinRM Abuse
adDéfinition
Le WinRM Abuse désigne l'exploitation offensive du protocole Windows Remote Management, activé par défaut sur de nombreux serveurs Windows Server via les ports TCP 5985 en HTTP et 5986 en HTTPS, comme vecteur de mouvement latéral en environnement Active Directory compromis. Un attaquant disposant d'identifiants valides, obtenus par exemple via Pass-the-Hash, Kerberoasting ou tout autre vol de credentials, et dont le compte appartient au groupe local Remote Management Users ou Administrators de la machine cible, peut établir une session PowerShell distante interactive via Enter-PSSession ou exécuter des commandes en masse via Invoke-Command, sans nécessiter d'outil offensif spécialisé puisque WinRM constitue une fonctionnalité d'administration native pleinement intégrée à l'écosystème PowerShell. Cette caractéristique confère au WinRM Abuse un avantage opérationnel significatif en termes de furtivité comparé à des outils comme psexec.py ou wmiexec.py, dont les signatures comportementales sont largement détectées par les solutions EDR modernes, l'activité WinRM se confondant plus facilement avec les usages d'administration légitimes courants dans la plupart des organisations. La détection de l'usage abusif de WinRM repose sur la surveillance des connexions inhabituelles via l'Event ID 4624 avec un type de connexion Remote Interactive, corrélée à l'analyse comportementale des comptes concernés et à la restriction stricte des groupes locaux autorisés à utiliser ce protocole sur les systèmes sensibles.
Fonctionnement technique
Evil-WinRM -i target_ip -u user -p password ou -H NTLMhash (Pass-the-Hash). Invoke-Command -ComputerName target -ScriptBlock {Get-Process} -Credential $cred. WinRM utilise Kerberos ou NTLM pour l'authentification.
Prérequis
- Membre de Remote Management Users (local) ou Admin local sur la cible
- Service WinRM actif sur la cible (activé par défaut sur Server 2012+)
- Firewall autorisant port 5985/5986
Détection et mitigation
- Event ID 4624 Type 3 + Event ID 91 (WSMan Provider) : connexion WinRM
- Firewall : restreindre WinRM aux machines d'administration
- JEA : configurer des endpoints WinRM contraints pour les admins
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h