Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Port Forwarding

hacking

Définition

Le port forwarding (redirection de port) dans un contexte offensif désigne l'utilisation de techniques de tunneling pour rediriger le trafic réseau depuis un port local de l'attaquant vers un port sur un système distant via un système intermédiaire compromis. C'est un mécanisme fondamental du pivoting permettant d'accéder à des services spécifiques sur des réseaux inaccessibles. SSH offre trois types de port forwarding : le Local Port Forwarding (ssh -L local_port:distant:distant_port pivot) crée un tunnel depuis un port local de l'attaquant vers un service du réseau cible via le pivot ; le Remote Port Forwarding (ssh -R distant_port:local:local_port pivot) expose un service local de l'attaquant sur le pivot ; le Dynamic Port Forwarding (ssh -D port pivot) crée un proxy SOCKS permettant de router n'importe quelle connexion TCP via le pivot. Dans les environnements sans accès SSH direct, Socat est un outil extrêmement polyvalent pour la redirection de port et les relay TCP/UDP : socat TCP-LISTEN:8080,fork TCP:serveur_cible:80 redirige toutes les connexions sur le port 8080 local vers le serveur cible sur le port 80. Sa syntaxe expressive permet de créer des chaînes de relay complexes. La redirection de port est aussi utilisée pour exposer des services internes vers l'extérieur (reverse port forwarding) : permettre à l'attaquant d'accéder directement à un service interne (base de données, interface d'administration) depuis Internet via le pivot compromis, ou exposer un reverse shell listener de l'attaquant via le pivot pour contourner les restrictions de pare-feu sortant. Des outils comme rpivot, reGeorg (tunneling HTTP via webshell), et Neo-reGeorg permettent le port forwarding via des protocoles web (HTTP/HTTPS) dans des environnements où seul le trafic web est autorisé, en utilisant un webshell comme point de relay côté serveur.

Fonctionnement

Le local port forwarding SSH crée un tunnel chiffré : la connexion locale de l'attaquant vers 127.0.0.1:local_port est transportée via SSH jusqu'au pivot, qui établit une connexion vers le service cible. Du point de vue du service cible, la connexion provient du pivot. Du point de vue de l'outil de l'attaquant, il se connecte simplement à localhost.

Exploitation offensive

Le port forwarding permet d'utiliser des outils graphiques (navigateur pour une interface web interne, SQL client pour une base de données) ou des outils nécessitant une connexion directe TCP vers des services internes. Combiné avec proxychains, il permet un accès transparent à l'infrastructure interne depuis la machine de l'attaquant.

Détection et mitigation

Les connexions SSH anormales depuis des serveurs DMZ ou des systèmes qui n'établissent habituellement pas de sessions SSH doivent alerter. Les IDS réseau peuvent détecter des tunnels HTTP (réGeorg) par leurs patterns de requêtes répétitives et leur timing caractéristique. La segmentation réseau stricte avec inspection des flux et liste blanche des connexions autorisées limite la portée du port forwarding.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis