Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WPAD (Web Proxy Auto-Discovery)

ad

Définition

WPAD (Web Proxy Auto-Discovery) est un protocole permettant à un client Windows de découvrir automatiquement la configuration du proxy HTTP de son réseau, sans intervention manuelle de l'utilisateur ni configuration statique du navigateur. La découverte s'effectue selon une chaîne de résolution en cascade : le client interroge d'abord le DNS pour un enregistrement nommé wpad, et si cette requête échoue, il se rabat sur les protocoles de résolution de noms par diffusion — LLMNR puis NBT-NS — pour localiser le même nom sur le réseau local. Cette dégradation vers des mécanismes de broadcast constitue précisément la faille exploitée par des outils comme Responder : en répondant positivement à ces requêtes WPAD non résolues, un attaquant présent sur le segment réseau peut se faire passer pour le serveur de configuration de proxy et rediriger l'ensemble du trafic HTTP des postes clients vers un serveur qu'il contrôle, capturant au passage les authentifications NTLM transmises lors de la validation du fichier de configuration (proxy.pac). Ce vecteur d'interception reste particulièrement efficace car il ne nécessite aucune interaction utilisateur : la simple présence d'un attaquant sur le réseau local suffit à déclencher l'attaque. Les mitigations recommandées incluent la désactivation de WPAD via GPO lorsqu'il n'est pas utilisé, ainsi que la désactivation conjointe de LLMNR et NBT-NS.

Si aucun enregistrement DNS wpad n'existe, les requêtes tombent dans LLMNR/NBT-NS. L'attaquant fournit un fichier PAC malveillant configurant son serveur comme proxy, interceptant tout le trafic HTTP. Mitigation : créer un enregistrement DNS wpad, désactiver WPAD via GPO, désactiver LLMNR/NBT-NS.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis