Référence des ports
Port 3389 (TCP/UDP) – RDP
Protocole Bureau à distance de Microsoft — accès graphique distant aux hôtes Windows.
État par défaut
Ouvert sur Windows Server et les postes Pro/Entreprise dès que le Bureau à distance est activé. Souvent exposé directement à Internet sur des hôtes mal configurés.
Attaques courantes
- Force brute et pulvérisation de mots de passe
- BlueKeep, RCE pré-authentification (CVE-2019-0708)
- Chaîne RCE DejaBlue (CVE-2019-1181/1182)
- Interception (MITM) des sessions RDP sans NLA
Durcissement
- Exiger l'authentification au niveau réseau (NLA)
- Ne jamais exposer 3389 à Internet — passer par un VPN ou une passerelle RD
- Imposer la MFA et des mots de passe forts avec verrouillage de compte
- Restreindre l'accès par liste d'IP autorisées
- Corriger rapidement ; les failles type BlueKeep sont propageables
Commande nmap
nmap -p3389 --script rdp-enum-encryption,rdp-ntlm-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Qu'est-ce qui tourne sur le port 3389 ?
Le port 3389 est celui par défaut du protocole Bureau à distance (RDP) de
Microsoft, le protocole d'administration graphique intégré à Windows. Il
transporte toute la session de bureau — clavier, souris, affichage,
presse-papiers, redirection de lecteurs et d'imprimantes — entre un client RDP
(mstsc.exe, FreeRDP, Remmina) et un hôte exécutant les services Bureau à
distance.
Pourquoi c'est important pour la sécurité
RDP est un accès interactif direct à un hôte Windows, ce qui fait du 3389 l'un des ports les plus scannés d'Internet. Les scanners mondiaux recensent chaque 3389 ouvert, et les points exposés sont revendus sur les marchés de courtiers d'accès comme premier point d'appui des groupes de rançongiciels. Deux problèmes aggravent le risque : des identifiants faibles ou réutilisés rendent la force brute triviale, et les serveurs non corrigés restent vulnérables à des RCE pré-authentification propageables comme BlueKeep (CVE-2019-0708), qui ne nécessitent aucun identifiant.
Comment il est attaqué
Les attaquants scannent massivement les 3389 ouverts, puis lancent une force brute ou une pulvérisation de mots de passe, pivotant souvent d'un seul identifiant valide vers tout le domaine. Lorsque la NLA est désactivée, la session peut être dégradée ou interceptée. Sur les hôtes non corrigés, BlueKeep et la chaîne DejaBlue donnent une exécution de code avant l'authentification.
Liste de durcissement
Gardez le 3389 hors d'Internet — placez-le derrière un VPN ou une passerelle Bureau à distance. Exigez la NLA pour que le client s'authentifie avant la création de session, imposez la MFA, le verrouillage de compte et des mots de passe forts. Corrigez sans délai toute CVE RDP, car ces failles sont sans cesse réexploitées. Utilisez la commande nmap ci-dessus pour vérifier le chiffrement et l'état NLA sur les hôtes que vous êtes autorisé à tester.
Ports liés
Questions fréquentes
- Le port 3389 est-il dangereux ?
- Un RDP exposé est l'un des vecteurs d'entrée de rançongiciels les plus courants. Il n'est sûr que derrière un VPN/une passerelle avec NLA, MFA et verrouillage de compte.
- RDP utilise-t-il TCP ou UDP ?
- Les deux. RDP utilise principalement le TCP 3389 ; les clients récents emploient aussi l'UDP 3389 pour un transport plus rapide, avec repli sur TCP.