Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SMB Enumeration

ad

Définition

La SMB Enumeration désigne les techniques de reconnaissance exploitant le protocole SMB (Server Message Block), fonctionnant sur le port TCP 445, pour recueillir des informations sur les machines, les partages réseau et les utilisateurs d'un environnement Active Directory, une phase de reconnaissance particulièrement riche compte tenu de l'omniprésence de ce protocole dans les infrastructures Windows d'entreprise. Cette énumération permet notamment d'identifier les partages réseau accessibles avec les identifiants disponibles, révélant fréquemment des données sensibles stockées sans restriction d'accès suffisante, de déterminer le système d'exploitation et la version exacte d'une machine cible via la bannière de connexion SMB, et, lorsque les restrictions ne sont pas correctement appliquées, d'énumérer utilisateurs et groupes via le protocole SAMR encapsulé dans la même session SMB. Des outils comme smbclient, smbmap, ou les modules dédiés de CrackMapExec et NetExec automatisent cette reconnaissance à grande échelle sur l'ensemble d'un parc informatique, permettant d'identifier rapidement les machines les plus exposées ou les partages les plus intéressants pour la suite d'une chaîne d'attaque. La SMB Enumeration constitue également une étape préalable indispensable à l'identification des cibles vulnérables au relais NTLM, en particulier les machines n'imposant pas la signature SMB obligatoire, une configuration systématiquement recherchée lors de cette phase de reconnaissance réseau initiale en pentest Active Directory.

Fonctionnement technique

smbclient -L //target -U '' -N liste les partages en accès anonyme. CrackMapExec smb range --shares énumère les partages sur un subnet entier. smbmap -H target -u user -p pass montre les permissions de lecture/écriture sur chaque partage. SYSVOL contient GPO, scripts logon, et souvent des mots de passe en clair dans les GPP (Group Policy Preferences).

Exploitation et vecteurs d'attaque

  • GPP Passwords : Mots de passe en base64 dans SYSVOL/Policies
  • SYSVOL Scripts : Scripts logon avec credentials hardcodés
  • SMB Null Session : Accès sans credentials sur systèmes legacy

Détection et mitigation

  • Désactiver SMBv1, activer SMB Signing
  • RestrictAnonymous=1 pour bloquer les Null Sessions
  • Monitoring accès SYSVOL depuis comptes non-admin

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis