Ce guide montre comment vérifier SMB Signing à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.
Étapes à suivre
-
1
Identifier les critères déterminants
TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.
-
2
Recouper le contexte technique
L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
-
3
Chaîne de test
Tester nom/IP, port 445 puis accès au partage avec le même compte que l’équipement.
-
4
Écarter les erreurs de diagnostic
Tester avec un administrateur masque souvent un défaut de permissions du compte de service.
-
5
Valider le résultat
Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu. Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Commandes utiles
Test-NetConnection serveur -Port 445
Get-SmbConnection
net use \\serveur\partage /user:DOMAINE\compte
À retenir
- SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
- Réactiver SMB1 pour un scanner ancien élargit fortement la surface d’attaque
- Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
SMB : valider port, authentification, droits et dialecte séparément
Repères techniques
- TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.
- L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
- SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
Chaîne de test
Tester nom/IP, port 445 puis accès au partage avec le même compte que l’équipement.
Test-NetConnection serveur -Port 445
Get-SmbConnection
net use \\serveur\partage /user:DOMAINE\comptePièges spécifiques
- Tester avec un administrateur masque souvent un défaut de permissions du compte de service.
- Réactiver SMB1 pour un scanner ancien élargit fortement la surface d’attaque ; préférer mise à jour/remplacement.
Comment valider
- Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu.
- Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Preuves et vérifications
TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS. L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
Contrôle de résultat
Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu. Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Point d’attention
Tester avec un administrateur masque souvent un défaut de permissions du compte de service. SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
Concepts liés
Référence primaire : Microsoft Learn — SMB.