MSRPC
adDéfinition
MSRPC (Microsoft Remote Procedure Call) est l'implémentation propriétaire par Microsoft du protocole RPC, servant de fondation technique à un très large éventail de services et de fonctionnalités d'administration distante au sein de l'écosystème Windows et Active Directory, incluant notamment MS-RPRN pour le service Spouleur d'impression, MS-EFSRPC pour les opérations EFS, MS-DFSNM pour la gestion DFS, et MS-DRSR pour la réplication d'annuaire. MSRPC repose sur un mécanisme de découverte de service dynamique via l'Endpoint Mapper, exposé par défaut sur le port TCP 135, qui redirige ensuite le client vers le port dynamique effectivement utilisé par le service RPC demandé, une architecture qui complique la simple restriction par port dans les configurations de pare-feu. Cette richesse fonctionnelle explique pourquoi de nombreuses techniques de coercion d'authentification documentées ces dernières années — Printerbug, PetitPotam, DFSCoerce — partagent une même mécanique sous-jacente : l'exploitation d'une méthode RPC légitime acceptant un paramètre de chemin réseau contrôlable par l'appelant, provoquant une authentification non désirée de la machine cible. La restriction de l'exposition RPC aux seuls services strictement nécessaires, ainsi que la limitation des interfaces accessibles anonymement, constituent des axes de durcissement recommandés face à cette surface d'attaque transversale à de nombreux protocoles Windows.
Fonctionnement technique
MSRPC repose sur DCE/RPC (Distributed Computing Environment). Le client contacte l'Endpoint Mapper (port 135) pour obtenir le port dynamique du service cible. La communication peut utiliser TCP direct (ports dynamiques 49152+) ou des named pipes via SMB (port 445). Les interfaces RPC sont identifiées par des UUID.
Exploitation et vecteurs d'attaque
- DCSync : Via MS-DRSR over RPC (UUID e3514235-4b06-11d1-ab04)
- Coerce Auth : MS-RPRN, MS-EFSRPC, MS-DFSNM via MSRPC
- Impacket : Utilise MSRPC pour la plupart de ses fonctionnalités
Détection et mitigation
- Firewall : bloquer port 135 entre segments non-admin
- RPC Filters : configurer rpcss pour limiter les interfaces exposées
- Monitoring des connexions port 135 depuis workstations
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h