Skip to content

Référence des ports

Port 5986 (TCP) – WinRM sur HTTPS

Point d'accès Windows Remote Management (WS-Management) chiffré par TLS, contrepartie sécurisée du WinRM en clair sur le 5985.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

À l'écoute uniquement si WinRM est configuré pour HTTPS. Une fois activé, il exige des identifiants Windows valides ; le canal est chiffré, contrairement au 5985 sur HTTP.

À quoi sert le port 5986 ?

Le port 5986 héberge WinRM sur HTTPS, la forme chiffrée par TLS de Windows Remote Management. C'est la contrepartie sécurisée du WinRM en clair sur le port 5985 et il sert le même objectif : exécuter PowerShell et des commandes de gestion sur des machines Windows à distance. PowerShell Remoting et des outils d'automatisation comme Ansible peuvent être dirigés vers le 5986 afin que les identifiants et les données de session transitent par un canal chiffré.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 5986 sur les machines Windows que vous gérez à distance lorsque vous voulez une administration distante chiffrée, ce qui est le choix recommandé par rapport au port HTTP en clair. Il convient bien aux réseaux d'administration et à tout hôte accessible au-delà d'un réseau local pleinement de confiance. Si vous n'administrez pas Windows à distance, laissez-le fermé.

Est-ce risqué de l'ouvrir ?

C'est le plus sûr des deux ports WinRM car le canal est chiffré par TLS, mais des identifiants valides accordent toujours un accès distant complet : utilisez donc des comptes robustes et limitez-le aux hôtes d'administration connus. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5986
nmap -p 5986 <target>
Windows
netstat -ano | findstr :5986
Test-NetConnection <host> -Port 5986
macOS
lsof -i :5986
nmap -p 5986 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5986 vers l'IP locale de votre appareil, port interne 5986, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5986/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5986/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5986 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5986" -Direction Inbound -Protocol TCP -LocalPort 5986 -Action Allow

Sécurité et risques

Attaques courantes

  • Mouvement latéral basé sur les identifiants via Evil-WinRM et outils similaires
  • Pulvérisation de mots de passe et brute-force des comptes Windows
  • Pass-the-hash / relais NTLM pour obtenir une session PowerShell distante
  • Abus de comptes de service surprivilégiés pour l'exécution de commandes à distance

Durcissement

  • Préférer le 5986 (HTTPS) au 5985 (HTTP) et désactiver le WinRM en clair
  • Restreindre WinRM aux réseaux de gestion/hôtes de rebond via pare-feu
  • Exiger des identifiants forts et uniques et imposer le MFA si possible
  • Limiter les privilèges de gestion à distance ; éviter la réutilisation large d'admin local
  • Utiliser des certificats TLS valides et surveiller les connexions WinRM anormales

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5986/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5986/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5986 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5986" -Direction Inbound -Protocol TCP -LocalPort 5986 -Action Block

Commande nmap

nmap -p5986 --script ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle différence entre le port 5985 et le 5986 ?
Les deux servent WinRM (WS-Management). Le 5985 le transporte sur HTTP en clair ; le 5986 l'enveloppe dans HTTPS/TLS. Préférez toujours le 5986 pour que les identifiants et les données de session soient chiffrés en transit.
Pourquoi les attaquants ciblent-ils WinRM sur le 5986 ?
WinRM accorde une session PowerShell distante, idéale pour le mouvement latéral. Avec des identifiants volés ou pulvérisés, des outils comme Evil-WinRM donnent un shell interactif complet sur l'hôte — même si le canal 5986 lui-même est chiffré.

Parcourir par catégorie

Guides associés