Skip to content

Référence des ports

Port 5355 (UDP) – LLMNR

LLMNR — un protocole de résolution de noms de secours sous Windows, utilisé quand le DNS échoue sur le lien local.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Activé par défaut sur les clients Windows. Écoute sur UDP 5355 et répond aux requêtes de noms multicast, ce qui le rend idéal à empoisonner.

À quoi sert le port 5355 ?

Le port 5355 transporte LLMNR (Link-Local Multicast Name Resolution), un mécanisme de secours Windows qui résout les noms d'hôtes en interrogeant les autres machines du lien local quand le DNS normal n'a pas de réponse. Il intervient pour des cas comme les noms mal saisis ou les chemins de partage obsolètes. Il est intégré aux clients et serveurs Windows et activé par défaut, fonctionnant aux côtés de l'ancien service de noms NetBIOS (NBT-NS) sur le port 137.

Quand faut-il l'ouvrir ?

LLMNR fonctionne automatiquement sur le réseau local et ne nécessite aucune modification du pare-feu pour opérer. En pratique, la plupart des administrateurs font l'inverse et le désactivent, car un DNS fiable rend ce secours inutile et il vaut mieux le laisser désactivé.

Est-ce risqué de l'ouvrir ?

LLMNR permet à n'importe quelle machine de répondre aux requêtes de noms, ce que les attaquants exploitent pour capturer des identifiants Windows ; le désactiver est donc la recommandation courante. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5355
nmap -sU -p 5355 <target>
Windows
netstat -ano | findstr :5355
Test-NetConnection <host> -Port 5355   # TCP only
macOS
lsof -i :5355
nmap -sU -p 5355 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5355 vers l'IP locale de votre appareil, port interne 5355, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5355/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5355/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5355 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5355" -Direction Inbound -Protocol UDP -LocalPort 5355 -Action Allow

Sécurité et risques

Attaques courantes

  • Empoisonnement LLMNR/NBT-NS avec Responder pour capturer des empreintes NTLM
  • Cassage hors ligne des challenge-réponses NetNTLMv1/v2 capturés
  • Relais NTLM de l'authentification empoisonnée vers SMB ou LDAP
  • Man-in-the-middle des recherches de noms échouées ou mal saisies

Durcissement

  • Désactiver LLMNR via stratégie de groupe (Désactiver la résolution de noms multicast)
  • Désactiver NetBIOS sur TCP/IP (NBT-NS) sur toutes les interfaces
  • Veiller à un DNS correctement configuré pour que le secours soit inutile
  • Imposer la signature SMB et LDAP pour casser le relais
  • Alerter sur les répondeurs LLMNR pirates et l'activité de type Responder

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5355/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5355/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5355 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5355" -Direction Inbound -Protocol UDP -LocalPort 5355 -Action Block

Commande nmap

nmap -sU -p5355 --script llmnr-resolve <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 5355 ?
Le port 5355 est LLMNR, un mécanisme de secours Windows qui résout les noms d'hôtes par multicast quand le DNS n'a pas de réponse. Il permet aux hôtes voisins de répondre avec l'adresse d'un nom demandé.
Pourquoi désactiver LLMNR ?
Parce que n'importe quel hôte peut répondre à une requête LLMNR, un attaquant exécutant Responder se fait passer pour le nom demandé, capture l'empreinte NTLM de la victime, puis la casse ou la relaie. Désactiver LLMNR supprime le vecteur.

Parcourir par catégorie

Guides associés