Skip to content

Référence des ports

Port 16992 (TCP) – Intel AMT / ME

Interface web/SOAP Intel Active Management Technology pour la gestion distante hors bande sous le système d'exploitation.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les systèmes Intel vPro avec AMT provisionné. Souvent non géré ou non provisionné, laissant le moteur de gestion accessible sur le réseau.

À quoi sert le port 16992 ?

Le port 16992 est l'interface web d'Intel Active Management Technology (AMT), partie du Management Engine des PC et portables professionnels Intel vPro. Les services informatiques l'utilisent pour la gestion à distance hors bande — allumer ou éteindre les machines, accéder à un clavier/écran distant (KVM) et rediriger le média de démarrage — même quand le système d'exploitation est en panne. La version chiffrée fonctionne sur le port 16993.

Quand faut-il l'ouvrir ?

Vous n'avez besoin de ce port que si votre organisation utilise activement Intel AMT pour administrer des ordinateurs vPro à distance. Dans ce cas, l'accès reste à l'intérieur du réseau d'entreprise, réservé aux stations d'administration informatique qui en ont besoin. Les particuliers et la plupart des entreprises n'ont jamais à l'ouvrir.

Est-ce risqué de l'ouvrir ?

AMT s'exécute sous le système d'exploitation, donc une interface exposée peut signifier le contrôle total de la machine ; gardez-le sur un réseau d'administration isolé et jamais sur Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :16992
nmap -p 16992 <target>
Windows
netstat -ano | findstr :16992
Test-NetConnection <host> -Port 16992
macOS
lsof -i :16992
nmap -p 16992 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 16992 vers l'IP locale de votre appareil, port interne 16992, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 16992/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=16992/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 16992 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 16992" -Direction Inbound -Protocol TCP -LocalPort 16992 -Action Allow

Sécurité et risques

Attaques courantes

  • Contournement d'authentification CVE-2017-5689 via un condensat de mot de passe vide
  • Prise de contrôle totale hors bande sous l'OS (alimentation, KVM, média de démarrage)
  • Recherche d'interfaces AMT exposées sur 16992/16993
  • Persistance dans le moteur de gestion sous le système d'exploitation

CVE-2017-5689

Durcissement

  • Déprovisionner AMT/ME là où il n'est pas activement utilisé
  • Appliquer les mises à jour du micrologiciel Intel ME corrigeant CVE-2017-5689
  • Ne jamais exposer le 16992/16993 à Internet — isoler les VLAN d'administration
  • Exiger des mots de passe administrateur AMT forts et activer TLS (16993)
  • Restreindre l'accès par liste blanche d'IP aux stations d'administration connues

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 16992/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=16992/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 16992 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 16992" -Direction Inbound -Protocol TCP -LocalPort 16992 -Action Block

Commande nmap

nmap -p16992 --script http-title,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi CVE-2017-5689 est-elle si grave ?
Elle permet à un attaquant de s'authentifier auprès d'Intel AMT en envoyant un condensat de mot de passe vide, contournant entièrement l'authentification. AMT s'exécute sous l'OS, donc un contournement réussi accorde le contrôle total quel que soit le système d'exploitation installé.
Quelle différence entre 16992 et 16993 ?
Le 16992 est l'interface HTTP en clair vers Intel AMT ; le 16993 est l'équivalent chiffré TLS. Les deux exposent la même surface de gestion hors bande et doivent être verrouillés.

Parcourir par catégorie

Guides associés