Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RPC Enumeration

ad

Définition

La RPC Enumeration désigne les techniques de reconnaissance exploitant les interfaces RPC (Remote Procedure Call) exposées par les systèmes Windows, en particulier les contrôleurs de domaine, pour collecter des informations sur la structure et la configuration d'un domaine Active Directory sans nécessairement recourir aux requêtes LDAP classiques. Windows expose de nombreuses interfaces RPC accessibles via le port TCP 135 pour le mappage dynamique des services, dont plusieurs protocoles à forte valeur de reconnaissance ou d'exploitation : SAMR pour l'énumération des comptes locaux et de domaine, LSARPC pour la résolution de SID en noms d'utilisateurs et vice-versa, ou encore MS-DRSR pour les opérations de réplication d'annuaire exploitées notamment dans l'attaque DCSync. Des outils comme rpcclient de la suite Samba, ou les modules dédiés d'Impacket comme lookupsid.py, permettent d'interroger ces interfaces pour reconstituer progressivement la structure du domaine : liste des utilisateurs et groupes, résolution de SID connus vers leurs identités correspondantes, ou vérification de l'existence d'un compte spécifique. Cette approche présente un intérêt particulier lorsqu'un attaquant dispose d'un accès réseau mais d'identifiants limités, certaines interfaces RPC restant historiquement accessibles avec des permissions minimales voire, dans les configurations les moins durcies, sans authentification préalable via des Null Sessions. La restriction de l'exposition RPC non authentifiée constitue un axe de durcissement recommandé, en complément des restrictions déjà appliquées à SAMR.

Fonctionnement technique

Le portmapper RPC (port 135) liste les services RPC disponibles et leurs ports dynamiques. Via named pipes SMB (\\server\pipe\samr), rpcclient permet : enumdomusers (utilisateurs), enumdomgroups (groupes), querydominfo (infos domaine), lookupnames (résolution SID/nom). L'accès authentifié est généralement requis depuis Windows Server 2008 R2+.

Exploitation et vecteurs d'attaque

  • Null Session RPC : Accès anonyme sur certains systèmes legacy
  • SAMR Enumeration : Liste complète des utilisateurs via compte valide
  • RPC over HTTP : Tunneling RPC via HTTP pour contourner firewalls

Détection et mitigation

  • Restreindre l'accès au port 135 entre segments réseau
  • Désactiver Null Sessions (RestrictAnonymous=1)
  • Monitoring des appels RPC depuis workstations

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis