Skip to content

Référence des ports

Port 9389 (TCP) – Services Web Active Directory (ADWS)

ADWS — l'interface de service web SOAP que le module AD PowerShell et les outils d'administration utilisent pour interroger et gérer Active Directory.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les contrôleurs de domaine Windows exécutant le rôle Active Directory Web Services, activé par défaut depuis Windows Server 2008 R2.

À quoi sert le port 9389 ?

Le port 9389 transporte Active Directory Web Services (ADWS), un service web basé sur SOAP que les contrôleurs de domaine Windows exposent pour interroger et gérer Active Directory. C'est le canal derrière le module Active Directory PowerShell (Get-ADUser, Get-ADGroup et les autres) et des outils d'administration comme le Centre d'administration Active Directory (ADAC). Activé par défaut depuis Windows Server 2008 R2, il expose les mêmes données d'annuaire disponibles via LDAP sur le port 389, simplement à travers un protocole différent.

Quand faut-il l'ouvrir ?

Ce port est déjà ouvert sur les contrôleurs de domaine exécutant ADWS. Vous l'autoriseriez à travers les pare-feux entre vos postes d'administration et les contrôleurs de domaine afin que les administrateurs puissent exécuter à distance les applets AD PowerShell et les consoles de gestion. Il n'y a aucune raison de l'exposer au-delà de vos réseaux d'administration internes.

Est-ce risqué de l'ouvrir ?

Au sein d'un domaine, c'est un service de gestion normal, mais comme il expose tout l'annuaire, il ne doit être joignable que depuis des hôtes d'administration de confiance. Restreignez-le aux hôtes de rebond et réseaux d'admin segmentés et surveillez-le comme LDAP. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9389
nmap -p 9389 <target>
Windows
netstat -ano | findstr :9389
Test-NetConnection <host> -Port 9389
macOS
lsof -i :9389
nmap -p 9389 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9389 vers l'IP locale de votre appareil, port interne 9389, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9389 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9389" -Direction Inbound -Protocol TCP -LocalPort 9389 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération furtive de l'annuaire via SOAPHound pour échapper aux détections LDAP
  • Reconnaissance avec le module AD PowerShell (applets Get-AD*)
  • Découverte des privilèges et ACL pour la cartographie de chemins d'attaque
  • Abus des opérations d'écriture administratives après vol d'identifiants

Durcissement

  • Restreindre le TCP 9389 aux hôtes de rebond d'administration et réseaux d'admin segmentés
  • Surveiller les requêtes ADWS/SOAP comme on surveille l'énumération LDAP
  • Appliquer le moindre privilège pour empêcher l'énumération large par les comptes peu privilégiés
  • Maintenir les contrôleurs de domaine à jour et auditer l'outillage de gestion AD
  • Alerter sur les schémas de requête de type SOAPHound et les lectures d'objets massives

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9389 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9389" -Direction Inbound -Protocol TCP -LocalPort 9389 -Action Block

Commande nmap

nmap -p9389 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 9389 ?
Le port 9389 est Active Directory Web Services (ADWS), l'interface SOAP que le module Active Directory PowerShell et des outils comme ADAC utilisent pour interroger et gérer AD sur un contrôleur de domaine.
Pourquoi les attaquants apprécient-ils ADWS ?
ADWS offre les mêmes données d'annuaire que LDAP mais via SOAP. Des outils comme SOAPHound l'utilisent pour énumérer AD tout en échappant aux détections axées sur LDAP sur lesquelles s'appuient beaucoup de défenseurs.

Parcourir par catégorie

Guides associés