Skip to content

Référence des ports

Port 139 (TCP) – Service de session NetBIOS

Service de session NetBIOS — transport hérité du partage de fichiers et d'imprimantes SMB sur NetBIOS.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les hôtes Windows avec NetBIOS over TCP/IP activé. Largement supplanté par SMB direct sur 445 mais encore présent sur les systèmes hérités.

À quoi sert le port 139 ?

Le port 139 est le service de session NetBIOS, l'ancienne façon dont Windows véhiculait le partage de fichiers et d'imprimantes SMB sur NetBIOS. Avant que Windows 2000 n'introduise SMB direct sur le port 445, tout le partage de fichiers Windows passait par là. Il apparaît encore sur les hôtes ayant NetBIOS over TCP/IP activé et va généralement de pair avec le service de noms NetBIOS sur UDP 137.

Quand faut-il l'ouvrir ?

Vous n'autoriseriez le port 139 que sur un réseau local comportant d'anciens systèmes Windows ou Samba qui partagent des fichiers à l'ancienne. Les configurations modernes utilisent SMB sur le port 445, donc sur les réseaux actuels le 139 peut généralement rester fermé, et il ne doit jamais être exposé à Internet.

Est-ce risqué de l'ouvrir ?

Il porte les mêmes risques de partage de fichiers que le port 445, plus de vieux réglages faibles comme SMBv1 (le vecteur EternalBlue/WannaCry), donc désactivez SMBv1, préférez le port 445 avec signature et bloquez le 139 aux frontières réseau. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :139
nmap -p 139 <target>
Windows
netstat -ano | findstr :139
Test-NetConnection <host> -Port 139
macOS
lsof -i :139
nmap -p 139 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 139 vers l'IP locale de votre appareil, port interne 139, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 139/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=139/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 139 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 139" -Direction Inbound -Protocol TCP -LocalPort 139 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération par null session des utilisateurs, partages et politiques
  • Relais SMB et capture d'identifiants
  • Exploitation EternalBlue / MS17-010 contre SMBv1
  • Mouvement latéral de ransomware via les partages de fichiers

CVE-2017-0144

Durcissement

  • Désactiver entièrement SMBv1
  • Désactiver NetBIOS over TCP/IP et préférer SMB sur 445 avec signature
  • Bloquer les null sessions (restreindre l'accès anonyme)
  • Imposer la signature SMB pour contrer le relais
  • Bloquer TCP 139 à la frontière réseau

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 139/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=139/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 139 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 139" -Direction Inbound -Protocol TCP -LocalPort 139 -Action Block

Commande nmap

nmap -p139 --script smb-os-discovery,smb-enum-shares <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 139 et le port 445 ?
Le port 139 transporte SMB via le service de session NetBIOS hérité, tandis que le 445 transporte SMB directement sur TCP. Windows moderne préfère le 445 ; le 139 persiste pour la rétrocompatibilité.
Le port 139 est-il un risque de sécurité ?
Oui. Il active SMBv1 hérité, l'énumération par null session et le relais d'identifiants, et il a été un vecteur des vers basés sur EternalBlue comme WannaCry.

Parcourir par catégorie

Guides associés