powershell远程无凭据执行代码是真实高危攻击路径,主要依赖启用的winrm服务、宽松wmi权限、未限制的语言模式及高风险端点;关闭未启用winrm、收紧wmi权限、启用constrainedlanguage模式、禁用默认powershell端点是关键防御措施。

Windows 10系统中,PowerShell远程无凭据执行代码(如通过WMI、WinRM或反序列化漏洞绕过身份验证直接调用命令)是真实存在的高危攻击路径,它不依赖用户密码,也不触发常规登录审计,直接在SYSTEM上下文运行恶意载荷。
关闭未启用的远程管理服务
WinRM(Windows Remote Management)是PowerShell远程执行的底层通道,默认在专业版/企业版中处于禁用状态,但一旦被手动启用且未加固,就成为无凭据RCE的关键入口。确认其是否运行:以管理员身份打开PowerShell,执行 Get-Service WinRM。若状态为“Running”,继续下一步;若为“Stopped”,跳过本节。
停止并禁用服务:执行 Stop-Service WinRM -Force → Set-Service WinRM -StartupType Disabled。
这一步必须做,【WinRM服务一旦启用且监听公网IP,攻击者可通过CVE-2021-31166等漏洞构造恶意SOAP请求,完全绕过认证直接执行任意PowerShell命令】。家庭版系统无需操作,因其根本未集成WinRM服务组件。
收紧WMI权限与禁用高危类
WMI是PowerShell远程执行的另一主干通道,即使没有凭据,攻击者也可利用某些WMI类(如Win32_Process.Create)发起进程创建请求——前提是当前会话拥有ROOT\CIMV2命名空间的Execute Methods权限。普通用户默认不具备,但很多IT部署脚本会错误地将该权限授予Everyone组。
检查当前权限:运行 Get-WmiObject -Namespace "root\cimv2" -Class "__SystemClass" -List | Out-Null; $Error.Clear()。若未报错,说明当前用户可访问该命名空间;再执行 Get-CimInstance -ClassName Win32_Process -Filter "Name='powershell.exe'" -ErrorAction SilentlyContinue,若返回结果,表明已具备基础WMI执行能力。
立即移除非必要执行权限:使用wbemtest.exe图形工具(运行→输入wbemtest→连接→命名空间填root\cimv2→权限→选中Execute Methods→删除Everyone和Users组),或通过PowerShell命令行执行:Set-CimInstance -ClassName __SystemSecurity -Property @{EnableAllPrivileges = $false} -ErrorAction Ignore(仅限部分版本)。更彻底的做法是:导出当前WMI权限快照(Get-CimInstance -ClassName __SystemSecurity | Export-Clixml .\wmi_perm_backup.xml),然后重置为默认策略。
限制PowerShell执行策略与语言模式
执行策略本身不防远程调用,但它能阻止落地脚本自动执行。将策略设为RemoteSigned仅是基础,真正关键的是启用Constrained Language Mode(受限语言模式),它禁止反射、动态代码生成、.NET类型加载等高级攻击面。
方法一:通过组策略强制启用
打开gpedit.msc → 计算机配置 → 管理模板 → Windows组件 → Windows PowerShell → 启用“打开脚本执行” → 设为“允许本地脚本和远程签名脚本”;再启用“关闭PowerShell V2引擎” → 启用“打开脚本块日志记录” → 最关键:启用“打开脚本执行的受限语言模式”。
方法二:注册表直写(适用于家庭版无gpedit)
以管理员身份运行PowerShell,执行:Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\LanguageMode" -Name "LanguageMode" -Value "ConstrainedLanguage" -Force → 重启系统生效。
【ConstrainedLanguage Mode下,Invoke-Expression、Add-Type、[Reflection.Assembly]::Load等90%无文件攻击手法全部失效】。注意:此模式不影响正常运维Cmdlet,但会中断依赖.NET反射的旧版管理工具,启用前请测试业务脚本兼容性。
禁用高风险PowerShell端点
PowerShell Remoting默认创建Microsoft.PowerShell会话配置,它赋予连接者近乎本地管理员的权限。即使没有凭据,若攻击者已控制本地低权限账户并提权至NT AUTHORITY\SYSTEM,就能通过Enter-PSSession -ConfigurationName Microsoft.PowerShell本地直连该端点。
第一步:列出所有已注册端点:Get-PSSessionConfiguration。
第二步:禁用非必要端点:Unregister-PSSessionConfiguration -Name "Microsoft.PowerShell" -Force。若系统需保留远程管理能力,至少改名并限制权限:Register-PSSessionConfiguration -Name "AdminOnly" -StartupScript "C:\Scripts\Restrict.ps1" -Force,其中Restrict.ps1内容为:if ($PSSenderInfo.ConnectedUser -notmatch "Administrators") { exit } 。
第三步:清除残留监听规则——执行 winrm delete winrm/config/listener?Address=*+Transport=HTTP 和 winrm delete winrm/config/listener?Address=*+Transport=HTTPS,确保WinRM不再监听任何网络接口。











