Saltar al contenido
OPS // KITitspentest.sh

PE-EVI

evil-winrm

Cliente WinRM en Ruby para abrir una sesión remota de PowerShell autenticada en un host Windows.

Sitio oficialVolver al catálogo

RESUMEN

evil-winrm es un cliente en Ruby para Windows Remote Management (WinRM), el protocolo WS-Management que Windows expone en TCP 5985/5986 para administración remota. Con un conjunto de credenciales válidas — una contraseña, un hash NTLM para pass-the-hash, o un ticket Kerberos — abre una sesión interactiva de PowerShell en el objetivo sin necesidad de desplegar un implante C2 aparte.

Además de la shell base, incluye funciones pensadas para engagements: subida/descarga de archivos por el mismo canal, carga en memoria de scripts de PowerShell y ensamblados .NET (incluyendo librerías ofensivas habituales), historial de comandos y autocompletado, todo desde una sola instalación de gem del lado del operador.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Convertir credenciales confirmadas en una sesión interactiva de PowerShell sin implante.

  • 02

    Autenticar con un hash NTLM (pass-the-hash) cuando solo se recuperó un hash, no una contraseña.

  • 03

    Subir herramientas y cargar módulos ofensivos de PowerShell/.NET directamente en memoria dentro de la sesión.

  • 04

    Validar que una cuenta de bajo privilegio o de servicio realmente tiene acceso WinRM como parte de un camino de movimiento lateral.

PRIMEROS PASOS

Con credenciales locales o de dominio válidas (o un hash NTLM) ya en mano y WinRM alcanzable, para obtener una sesión interactiva de PowerShell sin desplegar un implante aparte.

  1. Confirma que las credenciales o el hash en mano están en alcance para testing de acceso remoto.
  2. Instala el gem (gem install evil-winrm) en la máquina del operador.
  3. Confirma que WinRM está alcanzable en el objetivo (TCP 5985/5986).
  4. Conéctate con la IP del objetivo y las credenciales o el hash, y verifica la sesión con whoami.
  5. Usa los comandos integrados de subida/descarga y carga de scripts según haga falta, documentando cada acción.
evil-winrm -i 10.10.10.10 -u administrator -p Passw0rd!

ANTES DE USARLA

Qué revisar antes de lanzarla

evil-winrm requiere credenciales válidas y WinRM ya habilitado en el objetivo — es una shell de acceso remoto, no un primitivo de escalada de privilegios o robo de credenciales por sí mismo.

Las conexiones WinRM exitosas y los comandos ejecutados quedan registrados (logs operacionales/de transcripción de PowerShell, evento de Windows 4624), así que trata la sesión como visible en un entorno monitorizado.

Cargar módulos ofensivos de PowerShell en memoria puede seguir disparando AMSI o el script-block logging según el endurecimiento del objetivo; confirma con el cliente qué detecciones se esperan.

SIGUE EXPLORANDO

Ver toda la fase →