Port Forwarding
hackingDéfinition
Le port forwarding (redirection de port) dans un contexte offensif désigne l'utilisation de techniques de tunneling pour rediriger le trafic réseau depuis un port local de l'attaquant vers un port sur un système distant via un système intermédiaire compromis. C'est un mécanisme fondamental du pivoting permettant d'accéder à des services spécifiques sur des réseaux inaccessibles.
SSH offre trois types de port forwarding : le Local Port Forwarding (ssh -L local_port:distant:distant_port pivot) crée un tunnel depuis un port local de l'attaquant vers un service du réseau cible via le pivot ; le Remote Port Forwarding (ssh -R distant_port:local:local_port pivot) expose un service local de l'attaquant sur le pivot ; le Dynamic Port Forwarding (ssh -D port pivot) crée un proxy SOCKS permettant de router n'importe quelle connexion TCP via le pivot.
Dans les environnements sans accès SSH direct, Socat est un outil extrêmement polyvalent pour la redirection de port et les relay TCP/UDP : socat TCP-LISTEN:8080,fork TCP:serveur_cible:80 redirige toutes les connexions sur le port 8080 local vers le serveur cible sur le port 80. Sa syntaxe expressive permet de créer des chaînes de relay complexes.
La redirection de port est aussi utilisée pour exposer des services internes vers l'extérieur (reverse port forwarding) : permettre à l'attaquant d'accéder directement à un service interne (base de données, interface d'administration) depuis Internet via le pivot compromis, ou exposer un reverse shell listener de l'attaquant via le pivot pour contourner les restrictions de pare-feu sortant.
Des outils comme rpivot, reGeorg (tunneling HTTP via webshell), et Neo-reGeorg permettent le port forwarding via des protocoles web (HTTP/HTTPS) dans des environnements où seul le trafic web est autorisé, en utilisant un webshell comme point de relay côté serveur.
Fonctionnement
Le local port forwarding SSH crée un tunnel chiffré : la connexion locale de l'attaquant vers 127.0.0.1:local_port est transportée via SSH jusqu'au pivot, qui établit une connexion vers le service cible. Du point de vue du service cible, la connexion provient du pivot. Du point de vue de l'outil de l'attaquant, il se connecte simplement à localhost.
Exploitation offensive
Le port forwarding permet d'utiliser des outils graphiques (navigateur pour une interface web interne, SQL client pour une base de données) ou des outils nécessitant une connexion directe TCP vers des services internes. Combiné avec proxychains, il permet un accès transparent à l'infrastructure interne depuis la machine de l'attaquant.
Détection et mitigation
Les connexions SSH anormales depuis des serveurs DMZ ou des systèmes qui n'établissent habituellement pas de sessions SSH doivent alerter. Les IDS réseau peuvent détecter des tunnels HTTP (réGeorg) par leurs patterns de requêtes répétitives et leur timing caractéristique. La segmentation réseau stricte avec inspection des flux et liste blanche des connexions autorisées limite la portée du port forwarding.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h