Référence des ports
Port 5355 (UDP) – LLMNR
LLMNR — un protocole de résolution de noms de secours sous Windows, utilisé quand le DNS échoue sur le lien local.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Activé par défaut sur les clients Windows. Écoute sur UDP 5355 et répond aux requêtes de noms multicast, ce qui le rend idéal à empoisonner.
À quoi sert le port 5355 ?
Le port 5355 transporte LLMNR (Link-Local Multicast Name Resolution), un mécanisme de secours Windows qui résout les noms d'hôtes en interrogeant les autres machines du lien local quand le DNS normal n'a pas de réponse. Il intervient pour des cas comme les noms mal saisis ou les chemins de partage obsolètes. Il est intégré aux clients et serveurs Windows et activé par défaut, fonctionnant aux côtés de l'ancien service de noms NetBIOS (NBT-NS) sur le port 137.
Quand faut-il l'ouvrir ?
LLMNR fonctionne automatiquement sur le réseau local et ne nécessite aucune modification du pare-feu pour opérer. En pratique, la plupart des administrateurs font l'inverse et le désactivent, car un DNS fiable rend ce secours inutile et il vaut mieux le laisser désactivé.
Est-ce risqué de l'ouvrir ?
LLMNR permet à n'importe quelle machine de répondre aux requêtes de noms, ce que les attaquants exploitent pour capturer des identifiants Windows ; le désactiver est donc la recommandation courante. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5355
nmap -sU -p 5355 <target>netstat -ano | findstr :5355
Test-NetConnection <host> -Port 5355 # TCP onlylsof -i :5355
nmap -sU -p 5355 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5355 vers l'IP locale de votre appareil, port interne 5355, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5355/udpsudo firewall-cmd --permanent --add-port=5355/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5355 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5355" -Direction Inbound -Protocol UDP -LocalPort 5355 -Action AllowSécurité et risques
Attaques courantes
- Empoisonnement LLMNR/NBT-NS avec Responder pour capturer des empreintes NTLM
- Cassage hors ligne des challenge-réponses NetNTLMv1/v2 capturés
- Relais NTLM de l'authentification empoisonnée vers SMB ou LDAP
- Man-in-the-middle des recherches de noms échouées ou mal saisies
Durcissement
- Désactiver LLMNR via stratégie de groupe (Désactiver la résolution de noms multicast)
- Désactiver NetBIOS sur TCP/IP (NBT-NS) sur toutes les interfaces
- Veiller à un DNS correctement configuré pour que le secours soit inutile
- Imposer la signature SMB et LDAP pour casser le relais
- Alerter sur les répondeurs LLMNR pirates et l'activité de type Responder
Comment bloquer ce port
sudo ufw deny 5355/udpsudo firewall-cmd --permanent --remove-port=5355/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5355 -j DROPNew-NetFirewallRule -DisplayName "Block 5355" -Direction Inbound -Protocol UDP -LocalPort 5355 -Action BlockCommande nmap
nmap -sU -p5355 --script llmnr-resolve <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 5355 ?
- Le port 5355 est LLMNR, un mécanisme de secours Windows qui résout les noms d'hôtes par multicast quand le DNS n'a pas de réponse. Il permet aux hôtes voisins de répondre avec l'adresse d'un nom demandé.
- Pourquoi désactiver LLMNR ?
- Parce que n'importe quel hôte peut répondre à une requête LLMNR, un attaquant exécutant Responder se fait passer pour le nom demandé, capture l'empreinte NTLM de la victime, puis la casse ou la relaie. Désactiver LLMNR supprime le vecteur.