EvilWinRM:这个“邪恶”工具,居然让我又爱又恨?
嘿,兄弟们,今天咱们不聊那些高大上的“护网”策略,也不扯那些让人头大的CVE漏洞分析,咱们来聊聊一个我最近在实战中“又爱又恨”的工具——Evil-WinRM,说真的,第一次看到这个名字,我心里就“咯噔”一下,好家伙,这名字起得也太“反派”了吧?一股子“黑客帝国”里特工Smith的味儿,扑面而来。
但当你真正上手用一次,你就会发现,这玩意儿,简直是内网渗透测试里的“瑞士军刀”!哎呀,别急着笑,我说真的,不是开玩笑。
初见EvilWinRM:这货到底是干啥的?
咱们用大白话讲,Evil-WinRM 就是一个基于WinRM协议(Windows远程管理协议)打造的交互式Shell工具,你可能会问,PowerShell远程会话(PSSession)不也可以吗?但问题是,Evil-WinRM它不需要你在目标机器上开启什么“高级危险”的端口,也不用非得是域管权限,只要拿到了一个本地管理员的凭据(密码或者NTLM Hash),在防火墙允许5985(HTTP)或5986(HTTPS)端口的情况下,就能给你整出一个稳定的shell。
哎哟,你说这气不气人?微软自己家的远程管理协议,结果被安全研究人员拿来“以子之矛,攻子之盾”,这感觉就像是你家里的防盗门钥匙,结果被隔壁老王配了一把,你还不自知。
为什么我偏爱这个“邪恶”的家伙?
第一:它真的很快!很稳!
我记得有次做项目,目标内网那叫一个“死气沉沉”,传统的bind shell和反弹shell要么被杀软拦得死死的,要么就是连接超时,我抱着试试看的心态,用Evil-WinRM连了一下,好家伙,那连接速度,简直就像在局域网里打字一样,丝般顺滑! 而且它不像某些垃圾Webshell,动不动就断连,得写个小马拉大马,Evil-WinRM的会话非常稳定,说实在的,用它执行命令,那反馈的延迟感几乎可以忽略,这体验,比我前女友的心情还要稳定。
第二:上传下载文件,方便得跟传文件助手似的
咱们搞渗透,难免要往目标机上传个工具,或者拖点敏感文件下来,在Evil-WinRM里,直接敲 upload 和 download 命令,你不需要在目标机上去敲那一长串的 echo 命令或者去用什么VB脚本解码,这玩意儿直接走的是WinRM协议的数据通道,速度快,而且不容易被流量审计设备发现异常,之前用其他工具传个10MB的文件,等得我花儿都谢了,用这个,一眨眼的功夫,搞定!我这暴脾气,一下就顺了。
第三:内存加载,免杀效果出奇的好(嘘,小声点说)
咱们都知道,现在稍微正规点的杀软,查杀落地文件都特别严,Evil-WinRM支持直接通过IEX(Invoke-Expression)在内存中加载PowerShell脚本,比如你想跑个mimikatz,你不需要上传exe文件,直接本地加载,内存执行,这就涉及到一个“无文件攻击”的概念了,杀软监控文件创建的规则,在它面前基本就废了,哎呀,说到这儿我都有点小激动,这不就是“杀人于无形”嘛?
但话又说回来,我为什么“恨”它?
第一:端口太明显,容易被蓝队定向监控
虽然它用的是5985端口,看着像正经的WinRM服务,但如果蓝队把日志审计开了,你发现一个IP在短时间内,对多台机器发起WinRM认证请求,那肯定就是“恶意行为”实锤了,我就有过一次,刚连上两台机器,还没来得及得瑟, SOC的电话就打过来了,吓得我赶紧拔线,哎,那种感觉,就像做贼心虚,但这明明是合法授权的渗透测试啊!
第二:对补丁要求严格
如果目标机没打补丁或者配置不当,WinRM服务压根不会正常启动,还有,如果目标机是标准工作站,通常WinRM服务是关闭的,你得先想办法通过其他姿势把服务给打开,这就有点“先有鸡还是先有蛋”的意思了,有时候为了开启这个服务,还得用SC在目标机上操作,一旦操作不当,容易把管理员惊动,那叫一个“画蛇添足”。
结尾了,咱们聊聊感慨
说真的,EvilWinRM 在我心里,绝对是内网渗透的“神器”之一,它把复杂的PowerShell远程会话,简化成了类似于CS(Cobalt Strike)那样的交互体验,它就像我工具箱里的一把“鬼头刀”,刀快,但是我得知道什么时候该用,什么时候不该用,用得好,那是“精准打击”;用不好,那就是“引火烧身”。
咱们搞网络安全的,不就是在跟这些“邪恶”的工具打交道吗?工具本身没有善恶,关键看谁在用,就像这把Evil-WinRM,你用好了,能帮企业发现漏洞,加固防线;用歪了,那就是违法犯罪。
好啦,今天关于Evil-WinRM的碎碎念就到这里,如果你也想学习网络安全,想亲手试试这些“有意思”的工具,或者想跟老哥我交流一下免杀、内网渗透的心得,
学习网络安全可以加QQ:3352878(记得备注“来自博客”哦)

咱们下期再见,拜拜了你嘞!切记,技术无罪,但使用需谨慎!咱们都在“悬崖边”跳舞,得戴好安全绳!

