Référence des ports
Port 5985 (TCP) – WinRM (HTTP)
Windows Remote Management sur HTTP — PowerShell Remoting et administration à distance des hôtes Windows.
En bref
- Transport
- tcp
- Catégorie
- Registered
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs où WinRM/PowerShell Remoting est activé (par défaut sous Windows Server). Transporte du SOAP sur HTTP ; le corps du message est chiffré une fois authentifié.
À quoi sert le port 5985 ?
Le port 5985 héberge WinRM (Windows Remote Management) sur HTTP, le transport de Microsoft pour gérer les machines Windows à distance. C'est ce qu'utilise PowerShell Remoting derrière des commandes comme Enter-PSSession et Invoke-Command, et des outils comme Ansible (avec le connecteur WinRM) s'en servent aussi pour exécuter des commandes et appliquer de la configuration. Il est activé par défaut sous Windows Server et très répandu dans les environnements Active Directory.
Quand faut-il l'ouvrir ?
N'ouvrez ou ne redirigez le port 5985 que sur les machines Windows que vous administrez réellement à distance, par exemple des serveurs gérés via PowerShell Remoting ou automatisés avec Ansible. Il est surtout utile au sein d'un réseau interne ou d'administration de confiance. Si vous ne faites pas d'administration Windows à distance, laissez-le fermé.
Est-ce risqué de l'ouvrir ?
C'est raisonnablement sûr sur un réseau interne de confiance, mais comme le 5985 est du HTTP en clair, la meilleure approche est de préférer WinRM sur HTTPS (port 5986) et de limiter l'accès aux hôtes d'administration connus. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5985
nmap -p 5985 <target>netstat -ano | findstr :5985
Test-NetConnection <host> -Port 5985lsof -i :5985
nmap -p 5985 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5985 vers l'IP locale de votre appareil, port interne 5985, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5985/tcpsudo firewall-cmd --permanent --add-port=5985/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5985 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5985" -Direction Inbound -Protocol TCP -LocalPort 5985 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Mouvement latéral Evil-WinRM avec identifiants ou hashs
- Authentification pass-the-hash via WinRM
- Brute force / password spraying d'identifiants
- Exécution de commandes à distance après compromission
Durcissement
- Préférer WinRM sur HTTPS (5986) avec des certificats valides
- Restreindre WinRM aux hôtes d'administration/rebond de confiance via pare-feu
- Désactiver l'authentification Basic ; exiger Kerberos/Negotiate
- Limiter les Remote Management Users et utiliser JEA si possible
- Imposer des comptes privilégiés adossés à la MFA et des mots de passe robustes
Comment bloquer ce port
sudo ufw deny 5985/tcpsudo firewall-cmd --permanent --remove-port=5985/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5985 -j DROPNew-NetFirewallRule -DisplayName "Block 5985" -Direction Inbound -Protocol TCP -LocalPort 5985 -Action BlockCommande nmap
nmap -p5985 --script http-title,http-auth <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 5985 ?
- Le port 5985 héberge WinRM sur HTTP — le transport de PowerShell Remoting et de l'administration Windows à distance via WS-Management/SOAP.
- WinRM sur le port 5985 est-il chiffré ?
- Le transport est HTTP, mais avec Kerberos/Negotiate la charge utile du message est chiffrée. L'authentification Basic sur le 5985 simple ne l'est pas — utilisez HTTPS sur le 5986 pour un chiffrement complet du transport.