UDP Scanning
hackingDéfinition
Le scan UDP est une technique de reconnaissance visant à identifier les services UDP actifs sur une cible, complémentaire aux scans TCP. UDP (User Datagram Protocol) est utilisé par de nombreux services critiques : DNS (port 53), DHCP (67/68), SNMP (161/162), NTP (123), TFTP (69), SYSLOG (514), et de nombreux jeux en ligne et applications VoIP (RTP, SIP). Ces services sont souvent oubliés dans les audits réseau car les outils standard se concentrent sur TCP.
Le scan UDP est intrinsèquement plus difficile et plus lent que le scan TCP. Contrairement à TCP, UDP ne fournit pas de mécanisme de confirmation de livraison : l'absence de réponse à une requête UDP ne signifie pas nécessairement que le port est fermé. La seule indication fiable est une réponse ICMP "port unreachable" (type 3, code 3) qui confirme qu'un port est fermé. Certains services répondent directement aux paquets UDP (DNS retourne une réponse à une requête valide), permettant une confirmation positive.
Les outils comme Nmap avec l'option -sU effectuent des scans UDP en envoyant des paquets vides (ou des payloads spécifiques aux protocoles) vers les ports et en attendant des réponses ou des messages ICMP d'erreur. Le scan est lent car Linux et d'autres OS limitent le taux d'émission des messages ICMP unreachable (par défaut 1 par seconde), rendant un scan UDP complet de tous les ports potentiellement très long.
Des exploits critiques ciblent des services UDP : les amplificateurs DDoS (DNS, NTP, SSDP, memcached avec des facteurs d'amplification de 100x à 50 000x), les attaques sur SNMP avec des communities publiques ("public", "private"), les exploits NTP (CVE-2014-9295 pour le monlist overflow), et les attaques TFTP pour accéder à des fichiers de configuration réseau.
Fonctionnement
Nmap UDP scan (nmap -sU -p 53,67,68,69,123,161,162,514 cible) envoie des paquets UDP vers chaque port. Si une réponse UDP est reçue, le port est "open". Si ICMP port-unreachable est reçu, le port est "closed". Si aucune réponse (après retransmissions), le port est "open|filtered". Pour certains protocoles (DNS, SNMP), Nmap envoie des requêtes valides pour provoquer des réponses confirmant l'ouverture.
Exploitation offensive
SNMP avec la communauté "public" expose l'intégralité de la MIB (Management Information Base) d'un équipement réseau : configuration des interfaces, table de routage, liste des processus, utilisateurs. NTP avec la commande "monlist" peut révéler les 600 derniers clients NTP (utilisé comme amplificateur DDoS). Les serveurs TFTP permettent parfois la lecture de fichiers de configuration d'équipements réseau (routeurs Cisco, etc.).
Détection et mitigation
La protection des services UDP inclut : modification des communautés SNMP par défaut (SNMPv3 avec authentification), désactivation de NTP monlist, restriction des accès TFTP aux seuls hôtes autorisés, et filtrage des services UDP non nécessaires. Les IDS peuvent détecter les patterns de scan UDP via les messages ICMP unreachable générés en rafale.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h