PE-EVI
evil-winrm
Cliente WinRM en Ruby para abrir una sesión remota de PowerShell autenticada en un host Windows.
Sitio oficialVolver al catálogo
RESUMEN
evil-winrm es un cliente en Ruby para Windows Remote Management (WinRM), el protocolo WS-Management que Windows expone en TCP 5985/5986 para administración remota. Con un conjunto de credenciales válidas — una contraseña, un hash NTLM para pass-the-hash, o un ticket Kerberos — abre una sesión interactiva de PowerShell en el objetivo sin necesidad de desplegar un implante C2 aparte.
Además de la shell base, incluye funciones pensadas para engagements: subida/descarga de archivos por el mismo canal, carga en memoria de scripts de PowerShell y ensamblados .NET (incluyendo librerías ofensivas habituales), historial de comandos y autocompletado, todo desde una sola instalación de gem del lado del operador.
CASOS DE USO
Casos de uso en un engagement
- 01
Convertir credenciales confirmadas en una sesión interactiva de PowerShell sin implante.
- 02
Autenticar con un hash NTLM (pass-the-hash) cuando solo se recuperó un hash, no una contraseña.
- 03
Subir herramientas y cargar módulos ofensivos de PowerShell/.NET directamente en memoria dentro de la sesión.
- 04
Validar que una cuenta de bajo privilegio o de servicio realmente tiene acceso WinRM como parte de un camino de movimiento lateral.
PRIMEROS PASOS
Con credenciales locales o de dominio válidas (o un hash NTLM) ya en mano y WinRM alcanzable, para obtener una sesión interactiva de PowerShell sin desplegar un implante aparte.
- Confirma que las credenciales o el hash en mano están en alcance para testing de acceso remoto.
- Instala el gem (gem install evil-winrm) en la máquina del operador.
- Confirma que WinRM está alcanzable en el objetivo (TCP 5985/5986).
- Conéctate con la IP del objetivo y las credenciales o el hash, y verifica la sesión con whoami.
- Usa los comandos integrados de subida/descarga y carga de scripts según haga falta, documentando cada acción.
evil-winrm -i 10.10.10.10 -u administrator -p Passw0rd!ANTES DE USARLA
Qué revisar antes de lanzarla
evil-winrm requiere credenciales válidas y WinRM ya habilitado en el objetivo — es una shell de acceso remoto, no un primitivo de escalada de privilegios o robo de credenciales por sí mismo.
Las conexiones WinRM exitosas y los comandos ejecutados quedan registrados (logs operacionales/de transcripción de PowerShell, evento de Windows 4624), así que trata la sesión como visible en un entorno monitorizado.
Cargar módulos ofensivos de PowerShell en memoria puede seguir disparando AMSI o el script-block logging según el endurecimiento del objetivo; confirma con el cliente qué detecciones se esperan.