awinrm — Modern WinRM shell for red teams and CTFs with automated tool staging, AV bypass, recon, and credential/loot extraction
Modern WinRM shell for red teams and CTFs with automated tool staging, AV bypass, recon, and credential/loot extraction · Sprache: Ruby · Topics: ad-exploitation, ctf-tools, cybersecurity-tools, etw-bypass, evil-winrm, hacking-tool · ⭐ 10 Stars
Eine neue Ruby-basierte WinRM-Shell namens "awinrm" wurde veröffentlicht, die für Red Teams und CTFs entwickelt wurde. Dieses Tool automatisiert Tool-Staging, AV-Bypass, Aufklärung und die Extraktion von Zugangsdaten. Organisationen, die WinRM nutzen, müssen sich der Fähigkeiten dieses modernen Angriffswerkzeugs bewusst sein.
Organisationen und Einzelpersonen, die WinRM nutzen und sich gegen moderne Angriffswerkzeuge schützen müssen.
Dieses Tool vereinfacht und automatisiert mehrere Schritte eines Angriffs über WinRM, was die Ausnutzung von Windows-Umgebungen effizienter macht. Es erhöht das Risiko für Organisationen, die WinRM nicht ausreichend gehärtet haben.
Ein Angreifer könnte über WinRM Zugriff auf Systeme erhalten, Tools bereitstellen, Sicherheitskontrollen umgehen, Informationen sammeln und Zugangsdaten extrahieren, was zu einem umfassenden Systemkompromiss führen kann.
Überprüfen Sie Sicherheitssysteme, implementieren Sie Best Practices für die WinRM-Härtung und überwachen Sie WinRM-Aktivitäten auf Anomalien.
- ▸Überprüfen Sie die Konfiguration Ihrer WinRM-Dienste auf die Einhaltung von Härtungsrichtlinien (z.B. eingeschränkter Zugriff, starke Authentifizierung, Verschlüsselung).
- ▸Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen die Ausführung von Skripten und das Staging von Tools über WinRM erkennen und blockieren können.
- ▸Testen Sie die Fähigkeit Ihrer Antiviren-Software, die im Artikel erwähnten AV-Bypass-Techniken zu erkennen und zu verhindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1021.006 Remote Services: Windows Remote Management | High | "awinrm" ist eine neue Ruby-basierte WinRM-Shell |
| Defense Evasion | T1027 Obfuscated Files or Information | Low | automatisiert ... AV-Bypass |
| Discovery | T1083 File and Directory Discovery | Low | automatisiert ... Aufklärung |
| Credential Access | T1003 OS Credential Dumping | High | Extraktion von Zugangsdaten/Beute |
- Spezifische AV-Bypass-Techniken werden nicht genannt.
- Details zu den genauen Aufklärungsmethoden werden nicht genannt.
- Konkrete Beispiele für extrahierte 'Beute' (Loot) werden nicht genannt.