Référence des ports
Port 445 (TCP) – SMB / CIFS
Server Message Block — partage de fichiers/imprimantes Windows et principal canal de mouvement latéral dans AD.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur la quasi-totalité des hôtes Windows et des contrôleurs de domaine. Fréquemment et dangereusement exposé à Internet.
À quoi sert le port 445 ?
Le port 445 fait tourner SMB (Server Message Block), aussi appelé CIFS, le protocole que Windows utilise pour partager fichiers et imprimantes sur un réseau. C'est lui qui anime les lecteurs réseau Windows, les dossiers partagés et les chemins « \\serveur\partage », et il est aussi pris en charge par Samba sous Linux et macOS. Depuis Windows 2000, il transporte SMB directement sur TCP, remplaçant l'ancienne configuration NetBIOS du port 139.
Quand faut-il l'ouvrir ?
Vous ouvririez le port 445 sur un réseau interne pour que les ordinateurs puissent accéder à un serveur de fichiers ou à une imprimante partagés. Il a sa place sur un réseau local de confiance, pas sur Internet ouvert. Ne l'autorisez qu'entre les machines qui ont réellement besoin de partager des fichiers, et accédez aux partages distants via un VPN.
Est-ce risqué de l'ouvrir ?
Exposer le 445 à Internet est dangereux et constitue une cible majeure des ransomwares ; gardez-le donc strictement interne et derrière un VPN. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :445
nmap -p 445 <target>netstat -ano | findstr :445
Test-NetConnection <host> -Port 445lsof -i :445
nmap -p 445 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 445 vers l'IP locale de votre appareil, port interne 445, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 445/tcpsudo firewall-cmd --permanent --add-port=445/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 445 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 445" -Direction Inbound -Protocol TCP -LocalPort 445 -Action AllowSécurité et risques
Attaques courantes
- RCE pré-auth EternalBlue / MS17-010 (CVE-2017-0144)
- Relais SMB (relais NTLM vers SMB/LDAP)
- Énumération par null session et de partages
- Mouvement latéral et chiffrement de ransomware via les partages
Durcissement
- Désactiver SMBv1 ; exiger SMBv3 avec chiffrement
- Imposer la signature SMB pour contrer les attaques de relais
- Ne jamais exposer le port 445 à Internet
- Restreindre l'accès anonyme/null et appliquer des ACL de partage au moindre privilège
- Corriger rapidement MS17-010 et SMBGhost (CVE-2020-0796)
Comment bloquer ce port
sudo ufw deny 445/tcpsudo firewall-cmd --permanent --remove-port=445/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 445 -j DROPNew-NetFirewallRule -DisplayName "Block 445" -Direction Inbound -Protocol TCP -LocalPort 445 -Action BlockCommande nmap
nmap -p445 --script smb-vuln-ms17-010,smb-enum-shares,smb-os-discovery <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Est-il sûr d'exposer le port 445 à Internet ?
- Non. Un SMB exposé à Internet est un vecteur majeur de ransomware et de vers — EternalBlue s'est propagé ainsi. Gardez le 445 strictement interne, derrière un VPN, avec SMBv1 désactivé.
- Qu'est-ce qu'EternalBlue ?
- EternalBlue (MS17-010 / CVE-2017-0144) est une RCE pré-auth SMBv1 propagable comme un ver, utilisée par WannaCry et NotPetya pour se répandre sur les réseaux via le port 445.