WinRM является реализацией протокола WS-Management, предназначенного для управления различными устройствами при помощи SOAP-запросов.
Запускается и работает в контексте процесса
svchost.exe -k NetworkServices -p -s WinRM.Поддерживает следующие механизмы аутентификации:
- Basic
- Digest
- NTLM
- Kerberos
- SSl-серт
- CredSSP (для делегирования учетных данных на сервер, который может их использовать для выполнения задач на удаленных компьютерах.)
Легитимно в зависимости от выбранного способа запускает один из провайдеров:
- wsmprovhost.exe
- winrshost.exe
- wmiprvse.exe
Родителем станет svchost.exe
Хантинг:
В сценарии с подключением к рабочей станции и выполнении команд, с загрузкой файла и его запуском будет такая картина:
4672, 4624 (Security.evtx) говорящие о том что юзер осуществил вход и
4688 (Security.evtx) и 91 (Microsoft-Windows-WinRM%4Operational.evtx) - запуск выше оговоренного провайдера
Далее идут события запусков процессов от ранее запущенного провайдера - 4688 (Security.evtx) Тут выполняется запуск команд. (например wsmprovhost.exe -> cmd.exe)
В зависимости от того, что конкретно выполняются появятся события запуска командлетов
4103, 4104 (Microsoft-Windows-PowerShell%4Operational.evtx)
И сам запуск файла это опять же 4688 от процесса провайдера (wsmprovhost.exe -> capybara.exe)
Так же есть параметр реестра
WSManSafeClientList -> HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WSMAN\SafeClientListВ нем хранятся Hexы ip адресов IPv4 & IPv6 последних 10 подключений по 16 байт на каждый.
