Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Reverse Shell

hacking

Définition

Un Reverse Shell (connexion inverse) est une technique de post-exploitation où la machine compromise initie elle-même une connexion sortante vers un serveur contrôlé par l'attaquant, lui offrant un accès interactif en ligne de commande, plutôt que l'inverse (bind shell) où l'attaquant se connecterait directement à un port ouvert sur la victime. Cette approche contourne efficacement les pare-feux et NAT configurés pour bloquer les connexions entrantes non sollicitées tout en autorisant généralement le trafic sortant vers des ports courants comme 443 ou 80, rendant le trafic difficile à distinguer d'une navigation web légitime, particulièrement lorsqu'il est encapsulé en TLS. Techniquement, l'exécution repose souvent sur des interpréteurs présents nativement sur le système (bash, PowerShell, Python, netcat), une pratique relevant du LOLBins (Living off the Land), limitant les artefacts détectables par les antivirus signature-based. Des frameworks comme Metasploit, Cobalt Strike ou Sliver automatisent la génération de payloads de reverse shell chiffrés et l'établissement de canaux de commande et contrôle (C2) persistants. Référencée dans MITRE ATT&CK sous la tactique Command and Control (TA0011), cette technique constitue une étape charnière entre l'exploitation initiale d'une vulnérabilité et l'établissement d'un accès durable, faisant l'objet d'une détection prioritaire via l'analyse comportementale réseau et la surveillance des processus enfants suspects.

Fonctionnement

Un reverse shell inverse la logique client-serveur : c'est la machine compromise qui ouvre une connexion sortante vers un port en écoute contrôlé par l'attaquant. L'inversion est décisive, car la plupart des pare-feux filtrent le trafic entrant mais laissent sortir librement les flux vers Internet (ports 80, 443, 53). Une fois la session établie, l'entrée et la sortie d'un interpréteur (bash, cmd.exe, PowerShell) sont redirigées vers la socket, offrant un contrôle interactif équivalent à un accès local.

Exploitation

Le reverse shell est rarement le vecteur initial : il matérialise une exécution de code à distance déjà obtenue par injection de commande, désérialisation, dépôt de webshell ou macro bureautique. La charge utile tient souvent en une ligne (redirection vers /dev/tcp, socket Python, one-liner PowerShell). En post-exploitation, l'opérateur stabilise le TTY puis enchaîne reconnaissance interne, élévation de privilèges, mouvement latéral et exfiltration. Chiffré en TLS et imitant un trafic HTTPS légitime, le canal devient difficile à distinguer d'une navigation normale.

Outils

  • Netcat, Ncat, socat : écoute et relais, avec support TLS.
  • Metasploit / Meterpreter : charges modulaires, migration de processus, pivot.
  • Frameworks C2 : Sliver, Havoc, Cobalt Strike pour implants et beaconing.
  • Chisel, ligolo-ng : tunneling quand la sortie directe est filtrée.

Détection

La détection repose sur la corrélation processus-réseau : un interpréteur ouvrant une socket sortante est une anomalie forte, tout comme un serveur web engendrant un shell enfant. L'EDR surveille ces filiations, tandis que les journaux de proxy et les flux agrégés dans un SIEM révèlent balises périodiques, destinations non catégorisées et ports atypiques. Le tunneling DNS exige une analyse du volume et de l'entropie des requêtes.

Contre-mesures

La défense combine filtrage sortant en liste blanche, inspection TLS, segmentation réseau et suppression de l'accès Internet direct des serveurs. Le durcissement complète le dispositif : restriction des interpréteurs, journalisation PowerShell, contrôle applicatif et moindre privilège. Correctifs rapides et campagnes de test d'intrusion réduisent la fenêtre d'établissement du canal.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis