QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Usurpation d’une session SMB (attaque sur un LAN) » ?

Extrait de Sécurité informatique

Scénario : Un administrateur partage un dossier sur le réseau via SMBv1, sans signature des paquets, et utilise un challenge/réponse LM ou NTLMv1 obsolète.

L’attaquant intercepte le trafic sur le LAN grâce à un ARP poisoning.

Il capte le challenge et la réponse, utilise un outil pour casser la réponse ou rejouer la session.

Il obtient les droits du compte administrateur sur le partage, récupérant ainsi des données sensibles ou installant un exécutable malveillant dans le dossier.