SMB Analysis Forensics
forensicsDéfinition
L'analyse forensique du protocole SMB (Server Message Block) est essentielle dans les investigations d'incidents Windows, car SMB est le protocole de partage de fichiers natif Windows qui est aussi massivement exploité pour les mouvements latéraux, les attaques de ransomwares (propagation via les partages réseau), et les techniques comme Pass-the-Hash et EternalBlue. SMB utilise les ports TCP 445 (directement) et 139 (via NetBIOS). L'analyse des captures PCAP contenant du trafic SMB révèle les authentifications (NTLM ou Kerberos), les fichiers accédés ou copiés, les partages ouverts, et les transactions de commandes (Create File, Write File, Delete File). Wireshark dissèque automatiquement le protocole SMB2 (version moderne) et SMB1 (version ancienne, désactivée depuis Windows 10 2004 mais encore présente dans les anciens systèmes). Les indicateurs forensiques de SMB malveillant dans un PCAP incluent : des authentifications NTLM depuis des machines non-administratives vers d'autres postes (signe de Pass-the-Hash), des accès à des partages administratifs (ADMIN$, C$, IPC$) depuis des postes non-autorisés, des écritures de fichiers exécutables (.exe, .dll) sur des partages distants suivies d'exécutions à distance (via SCManager ou WMI), et un volume d'accès SMB anormalement élevé (signe de propagation de ransomware ou de worm). La corrélation entre les logs SMB réseau et les Windows Event Logs est indispensable : les Event IDs 5140 (partage réseau accédé) et 5145 (fichier ou répertoire accédé) sur le serveur SMB cible confirment les accès identifiés dans le PCAP. Ces Event IDs sont activés par la politique d'audit 'Audit Detailed File Share' et 'Audit File System'. Les attaques EternalBlue (MS17-010, exploitée par WannaCry et NotPetya) sont identifiables dans les PCAP par des patterns SMB caractéristiques : connexions sur le port 445 avec des transactions Trans2 malformées générant des exceptions SMB spécifiques. Les règles Snort/Suricata 'ET EXPLOIT MS17-010' détectent automatiquement ces patterns dans les archives PCAP.
Fonctionnement
SMB2 (Windows Vista+) utilise des commandes structurées (Create, Read, Write, Close, Ioctl) avec chiffrement optionnel (SMB3 avec AES-CCM ou AES-GCM). Les authentifications SMB utilisent NTLM ou Kerberos. Wireshark peut décrypter SMB3 si les clés de session sont fournies (via le log de clés de session Windows). SMB1 (NetBIOS) est fortement déconseillé et devrait être désactivé.
Application DFIR
Analyse SMB forensique dans Wireshark : filtre 'smb2' ou 'smb', chercher les commandes WRITE vers des partages ADMIN$ (installation d'outils à distance), les IOCTLs FSCTL_PIPE_TRANSCEIVE (communications via named pipes = technique d'exécution distante), et les authentifications NTLM depuis des hôtes inattendus. Corréler avec Event ID 5140/5145 sur le serveur cible.
Outils
Wireshark (dissection SMB2/3), tshark (statistiques SMB : -z smb,srt), NetworkMiner (partages SMB identifiés), Zeek (smb_files.log, smb_mapping.log). Forensique événements : EvtxECmd + filtres EventID 5140/5145. Détection EternalBlue : Suricata avec ET EXPLOIT rules. Analyse mouvements latéraux SMB : BloodHound (cartographie partages AD).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h