Services réseau hérités : SMBv1, SNMP, FTP anonyme, WebDAV et SMTP relay
Les services réseau hérités sont des protocoles ou des versions de protocoles dont le support est officiellement terminé ou dont les faiblesses de sécurité sont documentées et non corrigeables. Leur présence sur un réseau résulte généralement d'une compatibilité avec des systèmes anciens (legacy), d'une configuration par défaut jamais modifiée, ou d'une ignorance de leur existence. Lors d'un pentest, ces services sont parmi les premières cibles car ils offrent souvent des voies d'exploitation directes.
SMBv1 et EternalBlue
SMBv1 est le protocole exploité par EternalBlue (MS17-010), la vulnérabilité utilisée par WannaCry et NotPetya en 2017. Microsoft a désactivé SMBv1 par défaut dans Windows 10 et Windows Server 2016. Mais les systèmes mis à jour depuis des versions plus anciennes peuvent toujours l'avoir activé. La signature des messages SMB (SMB Signing) est une protection complémentaire : sans elle, un attaquant positionné sur le réseau peut effectuer des attaques de relay NTLM.
Désactivation de SMBv1 (PowerShell)
# Vérifier si SMBv1 est actif :
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
# Désactiver SMBv1 :
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
# Activer la signature SMB (obligatoire pour clients et serveurs) :
Set-SmbServerConfiguration -RequireSecuritySignature $true
Set-SmbClientConfiguration -RequireSecuritySignature $true
Chaînes de communauté SNMP par défaut
SNMP (Simple Network Management Protocol) utilise des "community strings" comme mécanisme d'authentification rudimentaire. Les valeurs par défaut public (lecture) et private (écriture) sont connues de tous les attaquants. Avec la communauté public, un attaquant peut extraire toute la configuration de l'équipement (interfaces réseau, routes, ARP, utilisateurs). Avec private, il peut modifier la configuration. SNMPv1 et v2 transmettent les community strings en clair. Utiliser SNMPv3 avec authentification et chiffrement.
FTP anonyme
L'accès FTP anonyme permet de se connecter à un serveur FTP sans identifiants (nom d'utilisateur "anonymous", mot de passe quelconque). Si le répertoire accessible contient des fichiers de configuration, des sauvegardes ou des données sensibles, l'attaquant peut les télécharger sans authentification. Si les permissions d'écriture sont activées, il peut déposer des fichiers (webshells si le répertoire est accessible via HTTP).
WebDAV activé
WebDAV (Web Distributed Authoring and Versioning) est une extension HTTP qui permet la manipulation de fichiers sur un serveur web. Un WebDAV accessible sans authentification ou avec des identifiants par défaut permet à un attaquant de lister, télécharger, téléverser et supprimer des fichiers. Si WebDAV est activé sur un répertoire accessible par le serveur web, le téléversement d'un webshell mène à l'exécution de code.
SMTP relay ouvert
Un SMTP relay ouvert accepte d'envoyer des emails pour n'importe quel domaine, même ceux qu'il ne gère pas. Historiquement normal (les emails devaient pouvoir transiter par n'importe quel serveur), c'est aujourd'hui une configuration prohibée qui permet l'envoi de spam et de phishing en utilisant votre infrastructure comme relais. Les serveurs SMTP doivent être configurés pour n'accepter l'envoi qu'aux domaines qu'ils gèrent (relay fermé), ou pour les hôtes authentifiés uniquement.
Mode agressif IKE (VPN IPsec)
Le mode agressif IKE (utilisé dans les VPN IPsec avec PSK) est vulnérable à la capture du hash du Pre-Shared Key. En mode agressif, le serveur envoie son hash avant que l'authentification ne soit complète, permettant à un attaquant d'intercepter ce hash et de le soumettre à une attaque hors ligne (dictionnaire ou force brute). Préférer le mode principal IKE (Main Mode) ou migrer vers IKEv2 qui n'a pas ce problème.
Pour aller plus loin
Une question après la lecture ?
Vous souhaitez identifier les services hérités actifs sur votre réseau ? Envoyez un message.
Ou réservez directement un cadrage de 30 minutes
Réserver un appel →