Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WinRM Abuse

ad

Définition

Le WinRM Abuse désigne l'exploitation offensive du protocole Windows Remote Management, activé par défaut sur de nombreux serveurs Windows Server via les ports TCP 5985 en HTTP et 5986 en HTTPS, comme vecteur de mouvement latéral en environnement Active Directory compromis. Un attaquant disposant d'identifiants valides, obtenus par exemple via Pass-the-Hash, Kerberoasting ou tout autre vol de credentials, et dont le compte appartient au groupe local Remote Management Users ou Administrators de la machine cible, peut établir une session PowerShell distante interactive via Enter-PSSession ou exécuter des commandes en masse via Invoke-Command, sans nécessiter d'outil offensif spécialisé puisque WinRM constitue une fonctionnalité d'administration native pleinement intégrée à l'écosystème PowerShell. Cette caractéristique confère au WinRM Abuse un avantage opérationnel significatif en termes de furtivité comparé à des outils comme psexec.py ou wmiexec.py, dont les signatures comportementales sont largement détectées par les solutions EDR modernes, l'activité WinRM se confondant plus facilement avec les usages d'administration légitimes courants dans la plupart des organisations. La détection de l'usage abusif de WinRM repose sur la surveillance des connexions inhabituelles via l'Event ID 4624 avec un type de connexion Remote Interactive, corrélée à l'analyse comportementale des comptes concernés et à la restriction stricte des groupes locaux autorisés à utiliser ce protocole sur les systèmes sensibles.

Fonctionnement technique

Evil-WinRM -i target_ip -u user -p password ou -H NTLMhash (Pass-the-Hash). Invoke-Command -ComputerName target -ScriptBlock {Get-Process} -Credential $cred. WinRM utilise Kerberos ou NTLM pour l'authentification.

Prérequis

  • Membre de Remote Management Users (local) ou Admin local sur la cible
  • Service WinRM actif sur la cible (activé par défaut sur Server 2012+)
  • Firewall autorisant port 5985/5986

Détection et mitigation

  • Event ID 4624 Type 3 + Event ID 91 (WSMan Provider) : connexion WinRM
  • Firewall : restreindre WinRM aux machines d'administration
  • JEA : configurer des endpoints WinRM contraints pour les admins

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis