Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SMB Analysis Forensics

forensics

Définition

L'analyse forensique du protocole SMB (Server Message Block) est essentielle dans les investigations d'incidents Windows, car SMB est le protocole de partage de fichiers natif Windows qui est aussi massivement exploité pour les mouvements latéraux, les attaques de ransomwares (propagation via les partages réseau), et les techniques comme Pass-the-Hash et EternalBlue. SMB utilise les ports TCP 445 (directement) et 139 (via NetBIOS). L'analyse des captures PCAP contenant du trafic SMB révèle les authentifications (NTLM ou Kerberos), les fichiers accédés ou copiés, les partages ouverts, et les transactions de commandes (Create File, Write File, Delete File). Wireshark dissèque automatiquement le protocole SMB2 (version moderne) et SMB1 (version ancienne, désactivée depuis Windows 10 2004 mais encore présente dans les anciens systèmes). Les indicateurs forensiques de SMB malveillant dans un PCAP incluent : des authentifications NTLM depuis des machines non-administratives vers d'autres postes (signe de Pass-the-Hash), des accès à des partages administratifs (ADMIN$, C$, IPC$) depuis des postes non-autorisés, des écritures de fichiers exécutables (.exe, .dll) sur des partages distants suivies d'exécutions à distance (via SCManager ou WMI), et un volume d'accès SMB anormalement élevé (signe de propagation de ransomware ou de worm). La corrélation entre les logs SMB réseau et les Windows Event Logs est indispensable : les Event IDs 5140 (partage réseau accédé) et 5145 (fichier ou répertoire accédé) sur le serveur SMB cible confirment les accès identifiés dans le PCAP. Ces Event IDs sont activés par la politique d'audit 'Audit Detailed File Share' et 'Audit File System'. Les attaques EternalBlue (MS17-010, exploitée par WannaCry et NotPetya) sont identifiables dans les PCAP par des patterns SMB caractéristiques : connexions sur le port 445 avec des transactions Trans2 malformées générant des exceptions SMB spécifiques. Les règles Snort/Suricata 'ET EXPLOIT MS17-010' détectent automatiquement ces patterns dans les archives PCAP.

Fonctionnement

SMB2 (Windows Vista+) utilise des commandes structurées (Create, Read, Write, Close, Ioctl) avec chiffrement optionnel (SMB3 avec AES-CCM ou AES-GCM). Les authentifications SMB utilisent NTLM ou Kerberos. Wireshark peut décrypter SMB3 si les clés de session sont fournies (via le log de clés de session Windows). SMB1 (NetBIOS) est fortement déconseillé et devrait être désactivé.

Application DFIR

Analyse SMB forensique dans Wireshark : filtre 'smb2' ou 'smb', chercher les commandes WRITE vers des partages ADMIN$ (installation d'outils à distance), les IOCTLs FSCTL_PIPE_TRANSCEIVE (communications via named pipes = technique d'exécution distante), et les authentifications NTLM depuis des hôtes inattendus. Corréler avec Event ID 5140/5145 sur le serveur cible.

Outils

Wireshark (dissection SMB2/3), tshark (statistiques SMB : -z smb,srt), NetworkMiner (partages SMB identifiés), Zeek (smb_files.log, smb_mapping.log). Forensique événements : EvtxECmd + filtres EventID 5140/5145. Détection EternalBlue : Suricata avec ET EXPLOIT rules. Analyse mouvements latéraux SMB : BloodHound (cartographie partages AD).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis