Skip to content

Référence des ports

Port 135 (TCP) – Mappeur de points de terminaison MSRPC

Mappeur de points de terminaison RPC de Microsoft — oriente les clients vers les ports RPC dynamiques sous Windows.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur la quasi-totalité des hôtes Windows et des contrôleurs de domaine. Doit être filtré depuis les réseaux non fiables.

À quoi sert le port 135 ?

Le port 135 est le mappeur de points de terminaison RPC de Microsoft (MSRPC), un service Windows intégré qui fait office de standard téléphonique. Quand un client veut utiliser une fonction RPC Windows — DCOM, WMI (gestion à distance et outils comme PsExec), le planificateur de tâches, le spouleur d'impression ou la réplication Active Directory — il demande d'abord au port 135 sur quel port dynamique se trouve ce service, puis s'y connecte. Il tourne sur quasiment toute machine Windows et tout contrôleur de domaine.

Quand faut-il l'ouvrir ?

Le port 135 doit être joignable pour la gestion Windows-à-Windows et les fonctions RPC sur un réseau — WMI distant, certains outils d'administration et la communication de domaine. Ne l'ouvrez qu'au sein d'un réseau interne/d'administration de confiance, jamais vers Internet ni des sous-réseaux clients non fiables.

Est-ce risqué de l'ouvrir ?

Il expose la liste des services RPC et constitue un point d'entrée connu pour les attaques de relais d'authentification, donc filtrez-le aux réseaux de confiance, gardez Windows à jour et imposez la signature SMB. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :135
nmap -p 135 <target>
Windows
netstat -ano | findstr :135
Test-NetConnection <host> -Port 135
macOS
lsof -i :135
nmap -p 135 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 135 vers l'IP locale de votre appareil, port interne 135, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 135/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=135/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 135 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 135" -Direction Inbound -Protocol TCP -LocalPort 135 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération des services RPC via le mappeur de points de terminaison
  • PetitPotam / coercition d'authentification via MS-EFSRPC
  • Vecteurs de relais NTLM basés sur DCOM
  • Énumération distante de services et de tâches

Durcissement

  • Bloquer le port 135 et la plage RPC dynamique depuis les réseaux non fiables
  • Corriger les vulnérabilités de coercition (PetitPotam, PrinterBug)
  • Imposer la signature SMB et le channel binding LDAP pour casser les relais
  • Désactiver les services RPC inutiles (spouleur sur les DC)
  • Restreindre et filtrer la plage de ports RPC dynamiques

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 135/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=135/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 135 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 135" -Direction Inbound -Protocol TCP -LocalPort 135 -Action Block

Commande nmap

nmap -p135 --script msrpc-enum <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 135 ?
Le port 135 est le mappeur de points de terminaison RPC de Microsoft. Les clients l'interrogent pour découvrir sur quel port dynamique un service RPC donné (DCOM, WMI, tâches planifiées, etc.) écoute.
Pourquoi le port 135 est-il un risque de sécurité ?
Il expose le paysage des services RPC à l'énumération et constitue le point d'entrée des attaques de coercition d'authentification comme PetitPotam qui forcent un hôte à relayer ses identifiants.

Parcourir par catégorie

Guides associés