Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MSRPC

ad

Définition

MSRPC (Microsoft Remote Procedure Call) est l'implémentation propriétaire par Microsoft du protocole RPC, servant de fondation technique à un très large éventail de services et de fonctionnalités d'administration distante au sein de l'écosystème Windows et Active Directory, incluant notamment MS-RPRN pour le service Spouleur d'impression, MS-EFSRPC pour les opérations EFS, MS-DFSNM pour la gestion DFS, et MS-DRSR pour la réplication d'annuaire. MSRPC repose sur un mécanisme de découverte de service dynamique via l'Endpoint Mapper, exposé par défaut sur le port TCP 135, qui redirige ensuite le client vers le port dynamique effectivement utilisé par le service RPC demandé, une architecture qui complique la simple restriction par port dans les configurations de pare-feu. Cette richesse fonctionnelle explique pourquoi de nombreuses techniques de coercion d'authentification documentées ces dernières années — Printerbug, PetitPotam, DFSCoerce — partagent une même mécanique sous-jacente : l'exploitation d'une méthode RPC légitime acceptant un paramètre de chemin réseau contrôlable par l'appelant, provoquant une authentification non désirée de la machine cible. La restriction de l'exposition RPC aux seuls services strictement nécessaires, ainsi que la limitation des interfaces accessibles anonymement, constituent des axes de durcissement recommandés face à cette surface d'attaque transversale à de nombreux protocoles Windows.

Fonctionnement technique

MSRPC repose sur DCE/RPC (Distributed Computing Environment). Le client contacte l'Endpoint Mapper (port 135) pour obtenir le port dynamique du service cible. La communication peut utiliser TCP direct (ports dynamiques 49152+) ou des named pipes via SMB (port 445). Les interfaces RPC sont identifiées par des UUID.

Exploitation et vecteurs d'attaque

  • DCSync : Via MS-DRSR over RPC (UUID e3514235-4b06-11d1-ab04)
  • Coerce Auth : MS-RPRN, MS-EFSRPC, MS-DFSNM via MSRPC
  • Impacket : Utilise MSRPC pour la plupart de ses fonctionnalités

Détection et mitigation

  • Firewall : bloquer port 135 entre segments non-admin
  • RPC Filters : configurer rpcss pour limiter les interfaces exposées
  • Monitoring des connexions port 135 depuis workstations

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis