WinRM sicher einrichten und prüfen – ISW WinRM Management 2.0

Der Windows Papst · Sicherheit · 21.09.2026

WinRM sicher einrichten und prüfen – ISW WinRM Management 2.0

WinRM ist die Grundlage für PowerShell-Remoting, Server-Manager, Windows Admin Center und viele Verwaltungswerkzeuge. Eingeschaltet ist es schnell – sicher eingerichtet ist es in den meisten Umgebungen nicht. Version 2.0 des ISW WinRM Management prüft deshalb nicht mehr nur, ob WinRM erreichbar ist, sondern auch, wie gut es gehärtet ist.

Das Problem: aktiviert und vergessen

In der Praxis wird WinRM meist einmal mit Enable-PSRemoting aktiviert und danach nie wieder betrachtet. Das Ergebnis sind Einstellungen, die funktionieren, aber unnötige Angriffsfläche bieten:

Befund Warum es ein Risiko ist
TrustedHosts = „*“ Der Client vertraut jedem Zielsystem – die Serverauthentifizierung ist ausgehebelt, Anmeldedaten können an ein falsches System gehen.
Basic-Authentifizierung aktiv Benutzername und Passwort werden nur Base64-kodiert übertragen – zusammen mit unverschlüsseltem Verkehr praktisch im Klartext.
HTTP-Listener (5985) parallel zu HTTPS Kein Nachweis der Serveridentität per Zertifikat; Clients können unbemerkt auf den schwächeren Weg ausweichen.
CredSSP aktiv Vollständige Anmeldedaten werden an das Zielsystem delegiert – ein kompromittierter Server erhält sie.
LocalAccountTokenFilterPolicy = 1 Lokale Administratorkonten erhalten bei der Netzwerkanmeldung volle Rechte – das erleichtert Pass-the-Hash.
Listener-Zertifikat läuft ab Auch nach einer Erneuerung per Autoenrollment bleibt der Listener am alten Zertifikat – HTTPS fällt dann aus.

Neu in Version 2.0: der Härtungscheck

Der Härtungscheck liest die wirksame WinRM-Konfiguration – also auch Werte aus Gruppenrichtlinien – und prüft sie gegen 14 Punkte aus der Microsoft Security Baseline, dem CIS Benchmark und bewährten Empfehlungen. Geprüft werden Dienst, Client, Listener und System, lokal oder remote per HTTPS.

  • Score und Kacheln zeigen auf einen Blick, wie gut ein System gehärtet ist.
  • Jeder Befund hat Beschreibung, Soll- und Ist-Wert, Referenz und konkrete Maßnahme.
  • Abweichungen beheben korrigiert alle oder gezielt einzelne Punkte mit einem Klick.
  • Rollout: Die Zielkonfiguration lässt sich als idempotentes PowerShell-Skript oder als GPO-Vorlage (.reg) exportieren und auf alle Server verteilen.
Hinweis für Arbeitsgruppen: Enable-PSRemoting setzt LocalAccountTokenFilterPolicy automatisch auf 1, damit die Verwaltung mit lokalen Konten funktioniert. Wer das bewusst so betreibt, sollte zumindest eindeutige, starke lokale Kennwörter verwenden – etwa mit LAPS.

Neu: der Mehrserver-Test

Statt jeden Server einzeln anzufassen, prüft der Mehrserver-Test viele Systeme in einem Durchgang – bis zu acht gleichzeitig. Die Serverliste kommt von Hand, aus einer TXT- oder CSV-Datei oder direkt aus dem Active Directory.

Schritt Was geprüft wird
1 Namensauflösung und Ping
2 Ports 5985 und 5986
3 Listener-Zertifikat direkt per TLS – Ablaufdatum, Name, Vertrauenskette, ohne Anmeldung
4 Echte Anmeldung per HTTPS (optional)
5 Härtungscheck je Server mit Score (optional)

Jeder Server erhält eine klare Bewertung – OK, Warnung oder Fehler – mit Hinweis auf die Ursache.

Neu: Berichte für Audit und Compliance

Die Ergebnisse von Härtungscheck und Mehrserver-Test lassen sich als PDF, HTML, CSV oder JSON speichern oder direkt per E-Mail versenden – das PDF und die CSV-Datei hängen automatisch an. Jeder Bericht hält fest, wann, von wem und auf welchem System geprüft wurde. Damit ist der Stand der WinRM-Härtung für interne Audits, ISO 27001 oder NIS2 jederzeit nachweisbar. Das SMTP-Passwort wird mit AES-256 verschlüsselt gespeichert.

Weiterhin an Bord

  • WinRM aktivieren und deaktivieren mit einem Klick, mit Live-Status in der Übersicht
  • HTTPS Quick Setup: selbstsigniertes Zertifikat und Listener in einem Schritt
  • Zertifikatbindung für den HTTPS-Listener, auch mit Zertifikaten der internen CA
  • Authentifizierungsmethoden mit Vorlagen für Domäne, gemischte Umgebung und Arbeitsgruppe
  • TrustedHosts-Verwaltung und Firewall-Regeln
  • Verbindungstest über HTTPS, HTTP und Ping
Empfohlener Ablauf: Zertifikat binden → Firewall-Regel für 5986 → HTTPS testen → HTTP-Listener entfernen → Härtungscheck ausführen → Zielkonfiguration per GPO auf alle Server ausrollen → Mehrserver-Test zur Kontrolle.
Passende ISW-Tools

Quellen: Microsoft Security Baseline für Windows Server, CIS Microsoft Windows Server Benchmark, Microsoft Learn – Installation and configuration for Windows Remote Management.