Skip to content

Référence des ports

Port 5985 (TCP) – WinRM (HTTP)

Windows Remote Management sur HTTP — PowerShell Remoting et administration à distance des hôtes Windows.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs où WinRM/PowerShell Remoting est activé (par défaut sous Windows Server). Transporte du SOAP sur HTTP ; le corps du message est chiffré une fois authentifié.

À quoi sert le port 5985 ?

Le port 5985 héberge WinRM (Windows Remote Management) sur HTTP, le transport de Microsoft pour gérer les machines Windows à distance. C'est ce qu'utilise PowerShell Remoting derrière des commandes comme Enter-PSSession et Invoke-Command, et des outils comme Ansible (avec le connecteur WinRM) s'en servent aussi pour exécuter des commandes et appliquer de la configuration. Il est activé par défaut sous Windows Server et très répandu dans les environnements Active Directory.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne redirigez le port 5985 que sur les machines Windows que vous administrez réellement à distance, par exemple des serveurs gérés via PowerShell Remoting ou automatisés avec Ansible. Il est surtout utile au sein d'un réseau interne ou d'administration de confiance. Si vous ne faites pas d'administration Windows à distance, laissez-le fermé.

Est-ce risqué de l'ouvrir ?

C'est raisonnablement sûr sur un réseau interne de confiance, mais comme le 5985 est du HTTP en clair, la meilleure approche est de préférer WinRM sur HTTPS (port 5986) et de limiter l'accès aux hôtes d'administration connus. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5985
nmap -p 5985 <target>
Windows
netstat -ano | findstr :5985
Test-NetConnection <host> -Port 5985
macOS
lsof -i :5985
nmap -p 5985 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5985 vers l'IP locale de votre appareil, port interne 5985, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5985/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5985/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5985 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5985" -Direction Inbound -Protocol TCP -LocalPort 5985 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Mouvement latéral Evil-WinRM avec identifiants ou hashs
  • Authentification pass-the-hash via WinRM
  • Brute force / password spraying d'identifiants
  • Exécution de commandes à distance après compromission

Durcissement

  • Préférer WinRM sur HTTPS (5986) avec des certificats valides
  • Restreindre WinRM aux hôtes d'administration/rebond de confiance via pare-feu
  • Désactiver l'authentification Basic ; exiger Kerberos/Negotiate
  • Limiter les Remote Management Users et utiliser JEA si possible
  • Imposer des comptes privilégiés adossés à la MFA et des mots de passe robustes

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5985/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5985/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5985 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5985" -Direction Inbound -Protocol TCP -LocalPort 5985 -Action Block

Commande nmap

nmap -p5985 --script http-title,http-auth <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 5985 ?
Le port 5985 héberge WinRM sur HTTP — le transport de PowerShell Remoting et de l'administration Windows à distance via WS-Management/SOAP.
WinRM sur le port 5985 est-il chiffré ?
Le transport est HTTP, mais avec Kerberos/Negotiate la charge utile du message est chiffrée. L'authentification Basic sur le 5985 simple ne l'est pas — utilisez HTTPS sur le 5986 pour un chiffrement complet du transport.

Parcourir par catégorie

Guides associés