Reconnaissance et scan de ports
Définition
La reconnaissance est la première phase d'une attaque : l'attaquant collecte des informations sur sa cible avant de lancer une exploitation. Le scan de ports détermine quels services sont accessibles sur une machine, et donc quelles portes d'entrée existent.
Reconnaissance passive et active
La reconnaissance passive observe sans toucher la cible. Les sources publiques, le site web de l'entreprise, les annonces d'emploi, les registres DNS, les réseaux sociaux, livrent des noms, des technologies et des adresses. Cette collecte s'appelle l'OSINT (open source intelligence). Elle ne laisse aucune trace chez la cible.
La reconnaissance active interagit directement avec la cible : requêtes DNS, scans de ports, requêtes HTTP. Elle donne des résultats plus précis, mais elle est détectable par les journaux et les systèmes de détection d'intrusion.
Le scan de ports avec nmap
nmap est l'outil de référence pour le scan de ports. Une commande simple, nmap 192.168.1.10, découvre les ports ouverts sur la machine. Chaque port ouvert correspond à un service : le port 22 à SSH, les ports 80 et 443 au web, le port 3389 au bureau à distance Windows.
nmap -sV identifie la version du service derrière le port. nmap -O tente de deviner le système d'exploitation. Ces versions sont ensuite comparées aux vulnérabilités connues.
La défense côté entreprise
L'équipe défensive fait les mêmes scans que l'attaquant, mais avec une autorisation écrite. Un scan sans autorisation est une violation de contrat et peut être une infraction pénale, même sans intention malveillante.
Réduire la surface d'attaque, c'est fermer les ports inutiles. Un serveur web n'a pas besoin du port 3389 ouvert. Chaque port ouvert est une fonctionnalité à surveiller et à corriger.
Exemple concret
Un pentester contractuel reçoit un périmètre de test : le réseau 10.20.0.0/24. Il lance un scan nmap et trouve le port 1433 ouvert (SQL serveur) sur une machine inconnue de l'inventaire. Le serveur de base de données oublié, avec une version ancienne, devient la cible de la suite du test. Le rapport final recommande de l'intégrer à l'inventaire et de le mettre à jour.