Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Banner Grabbing

hacking

Définition

Le banner grabbing est une technique de reconnaissance qui consiste à se connecter à un service réseau et à capturer la bannière d'identification qu'il retourne lors de la connexion. Ces bannières contiennent souvent des informations précieuses pour un attaquant : le nom du logiciel, son numéro de version exact, parfois le système d'exploitation, et des indications sur la configuration du service. Les services réseau qui exposent le plus d'informations via leurs bannières incluent : les serveurs web (Apache, Nginx, IIS révèlent leur version dans l'en-tête Server), les serveurs FTP (message de bienvenue avec version), les serveurs SSH (version du daemon OpenSSH ou Dropbear), les serveurs SMTP (bannière avec version du MTA), les serveurs de base de données (MySQL, PostgreSQL, MSSQL), et les serveurs Telnet. La technique la plus simple utilise des outils basiques : nc -v 192.168.1.1 80 (netcat) suivi d'une requête HTTP HEAD, ou telnet 192.168.1.1 22 pour voir la bannière SSH. Nmap avec l'option -sV automatise ce processus pour tous les services découverts et compare les bannières à une base de signatures pour une identification précise des versions. La connaissance précise d'une version logicielle est critique pour l'exploitation : Apache 2.4.49 est vulnérable à CVE-2021-41773 (path traversal et RCE), OpenSSH 7.7 est vulnérable à une énumération d'utilisateurs (CVE-2018-15919), Exchange 2019 avant un certain patch level est vulnérable à ProxyLogon, etc. Sans le numéro de version exact, le pentester devrait tester tous les exploits potentiels pour la famille de logiciels. La contre-mesure classique est le masquage ou la falsification des bannières (Server: Apache → Server: nginx dans un serveur Apache, par exemple). Bien que cette "security through obscurity" ne constitue pas une défense robuste, elle complique la reconnaissance automatique et force l'attaquant à utiliser des techniques d'identification plus avancées (fingerprinting comportemental).

Fonctionnement

Le banner grabbing peut être passif (analyser les données déjà collectées lors d'un scan Nmap) ou actif (connexion directe au service). La commande nmap -sV --version-intensity 9 -p 80,443,22,21,25 cible effectue une détection de version intensive. WhatWeb et Wappalyzer automatisent l'identification des technologies web depuis les en-têtes HTTP et le contenu des pages.

Exploitation offensive

La version identifiée est directement croisée avec les bases de données CVE (NVD, Vulners, Exploit-DB) pour identifier des exploits disponibles. Un serveur avec une version non patchée d'un logiciel commun (OpenSSL, Apache Struts, Log4j) représente souvent une compromission immédiate si un exploit public existe. Les scanners automatiques comme Nuclei utilisent des templates basés sur les versions pour vérifier des milliers de CVE simultanément.

Détection et mitigation

La protection inclut la modification des bannières de service pour masquer les versions réelles, la mise à jour régulière des logiciels pour éliminer les vulnérabilités connues (la défense principale), et l'utilisation de WAF et d'IDS pour détecter les tentatives d'identification automatique. Des outils comme ModSecurity peuvent modifier les en-têtes HTTP de réponse pour masquer les informations de version.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis