SMB Signing
adDéfinition
Le SMB Signing est un mécanisme de sécurité ajoutant une signature cryptographique à chaque paquet SMB (Server Message Block) échangé entre un client et un serveur Windows, garantissant l'intégrité et l'authenticité de la communication et constituant la contre-mesure de référence contre les attaques de relais NTLM ciblant spécifiquement ce protocole. Sans signature SMB obligatoire, un attaquant interceptant une authentification NTLM, par exemple via une technique de coercion comme PetitPotam ou une capture réseau via Responder, peut relayer cette authentification vers un serveur SMB tiers acceptant la connexion sans vérification de signature, obtenant ainsi un accès équivalent à celui de la victime sur la ressource ciblée, potentiellement suffisant pour exécuter du code à distance via des utilitaires comme psexec.py si des droits d'administration locale sont associés à l'identité relayée. Microsoft impose la signature SMB obligatoire par défaut sur les contrôleurs de domaine depuis plusieurs années, mais cette configuration reste fréquemment optionnelle ou désactivée sur les postes de travail et certains serveurs applicatifs, ce qui en fait une cible privilégiée lors des campagnes de relais NTLM en pentest interne. L'audit systématique de l'ensemble du parc via des outils comme CrackMapExec ou NetExec, capables d'identifier rapidement les machines n'imposant pas cette signature, constitue une étape de reconnaissance standard précédant toute campagne de relais SMB documentée.
Fonctionnement technique
SMB Signing utilise une clé de session dérivée du hash NTLM ou du ticket Kerberos pour signer chaque message SMB. Le destinataire vérifie la signature avant traitement. SMBv2/3 supporte le signing avec AES-CMAC (plus robuste que HMAC-MD5 de SMBv1).
Exploitation et vecteurs d'attaque
- NTLM Relay via SMB : Relais d'authentification vers cibles sans signing
- Man-in-the-Middle : Modification de fichiers transférés via SMB
- SMBv1 Exploitation : EternalBlue sur systèmes sans signing
Détection et mitigation
- GPO : activer SMB Signing obligatoire (RequireSecuritySignature=1)
- Identifier les cibles sans signing : CrackMapExec --gen-relay-list
- Event ID 4624 avec LogonType 3 depuis sources inattendues
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h