Aller au contenu

Glossaire

Signature SMB

La signature SMB signe chaque message SMB afin de détecter et rejeter toute altération ou tout relais NTLM visant les partages de fichiers et d'administration.

La signature SMB joint à chaque paquet SMB un code d'authentification de message dérivé de la clé de session établie lors de l'authentification. Le destinataire le vérifie et rejette tout message altéré ou provenant d'une session que la partie qui relaie ne peut pas signer. La signature peut être « enabled » (utilisée si les deux parties sont d'accord) ou « required » (les connexions non signées sont refusées) ; seul « required » apporte une protection. Les contrôleurs de domaine l'exigent depuis des années ; Windows 11 24H2 l'exige désormais par défaut pour les connexions sortantes comme entrantes, et Windows Server 2025 l'exige pour toutes les connexions sortantes.

C'est important, car le relais NTLM vers SMB est un chemin classique vers l'exécution de code à distance : l'attaquant capture l'authentification d'un hôte et la rejoue vers un autre sur lequel la victime est administrateur local. Lorsque la signature est exigée, l'attaquant ne peut pas produire de signatures valides et le relais échoue. Exigez la signature par stratégie de groupe sur tous les clients et serveurs, désactivez complètement SMBv1 et vérifiez que les NAS et appliances tiers la prennent en charge. Le coût en performances sur du matériel récent est faible.

Voir Exiger la signature SMB dans tout le domaine et Stopper le relais NTLM.