Skip to content

Référence des ports

Port 137 (UDP) – Service de noms NetBIOS

Service de noms NetBIOS — résolution de noms Windows héritée sur UDP, largement détournée pour l'usurpation.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes Windows anciens ou mal configurés où NetBIOS over TCP/IP est activé. Souvent encore actif par défaut sur les postes de travail.

À quoi sert le port 137 ?

Le port 137 transporte le service de noms NetBIOS (NBT-NS), l'ancienne manière pour Windows de transformer les noms d'ordinateurs et de groupes de travail en adresses IP sur un réseau local — une alternative plus ancienne au DNS. Les machines Windows diffusent sur UDP 137 pour enregistrer leurs noms et se trouver entre elles. Le DNS l'a remplacé depuis longtemps, mais il reste activé sur de nombreux postes et serveurs anciens par rétrocompatibilité.

Quand faut-il l'ouvrir ?

Vous n'autoriseriez le port 137 que sur un réseau local reposant encore sur la résolution de noms NetBIOS héritée ou un ancien partage de fichiers Windows. Sur les réseaux modernes basés sur le DNS, mieux vaut le laisser désactivé ; il n'y a aucune raison de le rediriger à travers Internet.

Est-ce risqué de l'ouvrir ?

NBT-NS n'a aucune authentification et est facilement usurpé pour voler des identifiants Windows, donc désactivez-le là où le DNS fonctionne et bloquez UDP 137 aux frontières réseau. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :137
nmap -sU -p 137 <target>
Windows
netstat -ano | findstr :137
Test-NetConnection <host> -Port 137   # TCP only
macOS
lsof -i :137
nmap -sU -p 137 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 137 vers l'IP locale de votre appareil, port interne 137, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 137/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=137/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 137 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 137" -Direction Inbound -Protocol UDP -LocalPort 137 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération d'hôtes et de partages via nbtstat
  • Usurpation/empoisonnement NBT-NS avec Responder
  • Authentification NTLM forcée et relais
  • Divulgation d'informations (noms, MAC, utilisateur connecté)

Durcissement

  • Désactiver NetBIOS over TCP/IP là où DNS suffit
  • Désactiver LLMNR et mDNS en plus de NBT-NS pour stopper l'empoisonnement
  • Imposer la signature SMB pour casser l'authentification relayée
  • Bloquer UDP 137 aux frontières réseau
  • Segmenter les hôtes hérités qui nécessitent encore NetBIOS

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 137/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=137/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 137 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 137" -Direction Inbound -Protocol UDP -LocalPort 137 -Action Block

Commande nmap

nmap -sU -p137 --script nbstat <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 137 ?
Le port 137 héberge le service de noms NetBIOS, un protocole Windows hérité qui résout les noms NetBIOS en adresses IP sur un réseau local — un précurseur de la résolution par DNS.
Pourquoi le service de noms NetBIOS est-il dangereux ?
Quand un hôte ne peut pas résoudre un nom via DNS, il diffuse une requête NBT-NS. Les attaquants munis de Responder répondent à ces diffusions, capturant ou relayant des identifiants NTLM.

Parcourir par catégorie

Guides associés