Référence des ports
Port 16992 (TCP) – Intel AMT / ME
Interface web/SOAP Intel Active Management Technology pour la gestion distante hors bande sous le système d'exploitation.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les systèmes Intel vPro avec AMT provisionné. Souvent non géré ou non provisionné, laissant le moteur de gestion accessible sur le réseau.
À quoi sert le port 16992 ?
Le port 16992 est l'interface web d'Intel Active Management Technology (AMT), partie du Management Engine des PC et portables professionnels Intel vPro. Les services informatiques l'utilisent pour la gestion à distance hors bande — allumer ou éteindre les machines, accéder à un clavier/écran distant (KVM) et rediriger le média de démarrage — même quand le système d'exploitation est en panne. La version chiffrée fonctionne sur le port 16993.
Quand faut-il l'ouvrir ?
Vous n'avez besoin de ce port que si votre organisation utilise activement Intel AMT pour administrer des ordinateurs vPro à distance. Dans ce cas, l'accès reste à l'intérieur du réseau d'entreprise, réservé aux stations d'administration informatique qui en ont besoin. Les particuliers et la plupart des entreprises n'ont jamais à l'ouvrir.
Est-ce risqué de l'ouvrir ?
AMT s'exécute sous le système d'exploitation, donc une interface exposée peut signifier le contrôle total de la machine ; gardez-le sur un réseau d'administration isolé et jamais sur Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :16992
nmap -p 16992 <target>netstat -ano | findstr :16992
Test-NetConnection <host> -Port 16992lsof -i :16992
nmap -p 16992 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 16992 vers l'IP locale de votre appareil, port interne 16992, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 16992/tcpsudo firewall-cmd --permanent --add-port=16992/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 16992 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 16992" -Direction Inbound -Protocol TCP -LocalPort 16992 -Action AllowSécurité et risques
Attaques courantes
- Contournement d'authentification CVE-2017-5689 via un condensat de mot de passe vide
- Prise de contrôle totale hors bande sous l'OS (alimentation, KVM, média de démarrage)
- Recherche d'interfaces AMT exposées sur 16992/16993
- Persistance dans le moteur de gestion sous le système d'exploitation
Durcissement
- Déprovisionner AMT/ME là où il n'est pas activement utilisé
- Appliquer les mises à jour du micrologiciel Intel ME corrigeant CVE-2017-5689
- Ne jamais exposer le 16992/16993 à Internet — isoler les VLAN d'administration
- Exiger des mots de passe administrateur AMT forts et activer TLS (16993)
- Restreindre l'accès par liste blanche d'IP aux stations d'administration connues
Comment bloquer ce port
sudo ufw deny 16992/tcpsudo firewall-cmd --permanent --remove-port=16992/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 16992 -j DROPNew-NetFirewallRule -DisplayName "Block 16992" -Direction Inbound -Protocol TCP -LocalPort 16992 -Action BlockCommande nmap
nmap -p16992 --script http-title,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi CVE-2017-5689 est-elle si grave ?
- Elle permet à un attaquant de s'authentifier auprès d'Intel AMT en envoyant un condensat de mot de passe vide, contournant entièrement l'authentification. AMT s'exécute sous l'OS, donc un contournement réussi accorde le contrôle total quel que soit le système d'exploitation installé.
- Quelle différence entre 16992 et 16993 ?
- Le 16992 est l'interface HTTP en clair vers Intel AMT ; le 16993 est l'équivalent chiffré TLS. Les deux exposent la même surface de gestion hors bande et doivent être verrouillés.