Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SMB Signing

ad

Définition

Le SMB Signing est un mécanisme de sécurité ajoutant une signature cryptographique à chaque paquet SMB (Server Message Block) échangé entre un client et un serveur Windows, garantissant l'intégrité et l'authenticité de la communication et constituant la contre-mesure de référence contre les attaques de relais NTLM ciblant spécifiquement ce protocole. Sans signature SMB obligatoire, un attaquant interceptant une authentification NTLM, par exemple via une technique de coercion comme PetitPotam ou une capture réseau via Responder, peut relayer cette authentification vers un serveur SMB tiers acceptant la connexion sans vérification de signature, obtenant ainsi un accès équivalent à celui de la victime sur la ressource ciblée, potentiellement suffisant pour exécuter du code à distance via des utilitaires comme psexec.py si des droits d'administration locale sont associés à l'identité relayée. Microsoft impose la signature SMB obligatoire par défaut sur les contrôleurs de domaine depuis plusieurs années, mais cette configuration reste fréquemment optionnelle ou désactivée sur les postes de travail et certains serveurs applicatifs, ce qui en fait une cible privilégiée lors des campagnes de relais NTLM en pentest interne. L'audit systématique de l'ensemble du parc via des outils comme CrackMapExec ou NetExec, capables d'identifier rapidement les machines n'imposant pas cette signature, constitue une étape de reconnaissance standard précédant toute campagne de relais SMB documentée.

Fonctionnement technique

SMB Signing utilise une clé de session dérivée du hash NTLM ou du ticket Kerberos pour signer chaque message SMB. Le destinataire vérifie la signature avant traitement. SMBv2/3 supporte le signing avec AES-CMAC (plus robuste que HMAC-MD5 de SMBv1).

Exploitation et vecteurs d'attaque

  • NTLM Relay via SMB : Relais d'authentification vers cibles sans signing
  • Man-in-the-Middle : Modification de fichiers transférés via SMB
  • SMBv1 Exploitation : EternalBlue sur systèmes sans signing

Détection et mitigation

  • GPO : activer SMB Signing obligatoire (RequireSecuritySignature=1)
  • Identifier les cibles sans signing : CrackMapExec --gen-relay-list
  • Event ID 4624 avec LogonType 3 depuis sources inattendues

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis