Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LLMNR

ad

Définition

LLMNR (Link-Local Multicast Name Resolution) est un protocole de résolution de noms fonctionnant par diffusion multicast sur le réseau local, conçu par Microsoft comme successeur de NBT-NS et utilisé automatiquement par les postes Windows lorsque la résolution DNS classique échoue pour un nom demandé. Contrairement au DNS, LLMNR ne repose sur aucun serveur central ni aucune authentification du répondant : n'importe quel hôte du même segment réseau peut répondre à une requête LLMNR non résolue en se faisant passer pour la ressource recherchée, une faiblesse structurelle exploitée massivement par des outils offensifs comme Responder. Lorsqu'un poste tente de résoudre un nom de partage ou de service mal orthographié, temporairement indisponible, ou simplement absent du DNS, LLMNR diffuse une requête que l'attaquant intercepte et à laquelle il répond positivement, provoquant l'envoi automatique d'une authentification NTLM par la victime vers la machine de l'attaquant. Ce hachage capturé peut ensuite être craqué hors ligne ou relayé en temps réel vers un autre service via NTLM Relay. LLMNR reste activé par défaut sur la plupart des postes Windows, malgré son obsolescence fonctionnelle dans un environnement Active Directory correctement configuré avec un DNS fiable. Sa désactivation par GPO, combinée à celle de NBT-NS et mDNS, constitue l'une des mesures de durcissement les plus élémentaires et les plus fréquemment omises.

Multicast 224.0.0.252, port UDP 5355. Responder exploite LLMNR pour capturer les hachages NTLMv2. Les hachages peuvent être crackés (hashcat) ou relayés (ntlmrelayx.py). Remédiation : désactiver via GPO (Computer Configuration > Network > DNS Client > Turn off Multicast Name Resolution).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis