GREY-X // WINDOWS LAB
net use — WINDOWS SMB SESSIONS
net use est une commande native de Windows permettant de gérer les connexions vers des ressources réseau.
Elle est particulièrement intéressante en cybersécurité car elle permet d’observer un élément essentiel de Windows :
MACHINE
↓
SMB
↓
AUTHENTIFICATION
↓
SESSION
↓
RESOURCE
Dans un environnement de pentest ou de laboratoire, net use permet notamment de comprendre :
connexions SMB
partages réseau
sessions utilisateur
lecteurs réseau
authentification
01 // Énumérer les connexions réseau
Link to heading
La commande la plus simple :
net use
Elle affiche les connexions réseau actuellement établies.
Exemple :
Status Local Remote
------------------------------------------------
OK Z: \\192.168.1.20\Public
OK \\192.168.1.30\Backup
On peut alors identifier :
Local
→ lettre de lecteur éventuellement utilisée
Remote
→ ressource distante
Status
→ état de la connexion
Cette information peut être intéressante lors d’une analyse d’une machine Windows.
02 // Comprendre le concept de session SMB
Link to heading
Lorsqu’un poste Windows accède à :
\\192.168.1.20\Public
une communication SMB est établie avec le serveur.
On peut simplifier le processus :
CLIENT
│
│ SMB
▼
SERVER
│
├── Authentication
│
└── Share
│
▼
Access
net use permet justement de gérer cette relation.
03 // Se connecter à un partage
Link to heading
Dans un laboratoire :
net use \\192.168.1.20\Public
Windows tente alors d’établir une connexion vers :
\\192.168.1.20\Public
Selon la configuration du serveur et du compte courant, une authentification peut être nécessaire.
On peut également préciser un utilisateur :
net use \\192.168.1.20\Public /user:LAB\alice
Windows demandera alors le mot de passe du compte.
Cette méthode est préférable dans un lab lorsqu’on veut comprendre précisément quel compte est utilisé pour accéder à une ressource.
04 // Monter un partage comme lecteur
Link to heading
Une fonctionnalité très utilisée :
net use Z: \\192.168.1.20\Public
Le partage devient alors accessible via :
Z:\
Au lieu de :
\\192.168.1.20\Public
On obtient :
Windows Explorer
│
▼
Z:\
│
▼
\\192.168.1.20\Public
│
▼
SMB
Cette technique est courante dans les environnements professionnels pour donner accès à des ressources partagées.
05 // Connexion persistante
Link to heading
Par défaut, une connexion peut être liée à la session courante.
Pour demander à Windows de conserver la connexion :
net use Z: \\192.168.1.20\Public /persistent:yes
Pour une connexion non persistante :
net use Z: \\192.168.1.20\Public /persistent:no
Cela permet de comprendre une notion importante :
Session temporaire
≠
Connexion persistante
Dans un audit, les lecteurs réseau persistants peuvent également être intéressants à identifier car ils révèlent parfois l’architecture interne d’une organisation.
06 // Utiliser des identifiants différents
Link to heading
Windows peut utiliser un compte différent du compte actuellement connecté :
net use \\192.168.1.20\Public /user:LAB\alice
Pour un compte local :
net use \\192.168.1.20\Public /user:192.168.1.20\alice
Le serveur vérifie alors les informations d’authentification avant d’autoriser l’accès au partage.
Dans un lab, cela permet de comparer les droits de plusieurs comptes :
alice
↓
SMB
↓
Public
↓
READ
bob
↓
SMB
↓
Public
↓
READ + WRITE
07 // Supprimer une connexion
Link to heading
Pour supprimer une connexion précise :
net use Z: /delete
Ou :
net use \\192.168.1.20\Public /delete
Pour supprimer toutes les connexions réseau gérées par net use :
net use * /delete
Windows demandera généralement une confirmation.
Cette opération est utile dans un laboratoire pour remettre l’environnement dans son état initial.
08 // Pourquoi c'est intéressant en Red Team ?
Link to heading
Lorsqu’un pentester obtient l’accès à une machine Windows, les connexions réseau existantes peuvent fournir des informations intéressantes.
Par exemple :
net use
peut révéler :
serveurs internes
adresses IP
partages
lecteurs réseau
ressources métier
Imaginons :
Z: \\192.168.10.20\Finance
Y: \\192.168.10.30\IT
X: \\192.168.10.40\Backup
Cela donne déjà une vision partielle de l’environnement :
Windows Client
│
├── Finance
├── IT
└── Backup
L’intérêt n’est donc pas seulement l’accès aux fichiers.
C’est aussi l’information révélée par les connexions existantes.
09 // Différence entre net share et net use
Link to heading
Ces deux commandes sont souvent confondues.
net share
Link to heading
Permet de gérer les ressources partagées sur la machine.
SERVER
│
├── Public
├── Backup
└── Projects
net use
Link to heading
Permet de gérer les connexions de la machine vers des ressources réseau.
CLIENT
│
├── Z: → \\SERVER\Public
├── Y: → \\SERVER\IT
└── X: → \\SERVER\Backup
On peut retenir :
net share
→ "Qu'est-ce que cette machine partage ?"
net use
→ "À quelles ressources réseau cette machine est-elle connectée ?"
10 // Le point important : les identifiants
Link to heading
Lorsqu’une connexion SMB est établie, Windows doit déterminer avec quelle identité accéder à la ressource.
On peut donc avoir :
CLIENT
│
│ Credentials
▼
SERVER
│
▼
SMB SHARE
Le serveur applique ensuite ses contrôles d’accès.
Il faut donc distinguer :
Authentication
↓
"Qui es-tu ?"
Authorization
↓
"Qu'as-tu le droit de faire ?"
Cette distinction est fondamentale lors d’un pentest Windows.
11 // Observer les connexions existantes
Link to heading
Dans un laboratoire Windows :
net use
Puis :
net use Z: \\192.168.56.20\Lab
Vérifier :
net use
On devrait retrouver une entrée correspondant à :
Z:
\\192.168.56.20\Lab
Puis supprimer :
net use Z: /delete
Et vérifier de nouveau :
net use
Ce simple exercice permet d’observer le cycle :
CONNECT
↓
SESSION
↓
ACCESS
↓
DISCONNECT
12 // Côté Blue Team
Link to heading
net use est également intéressant pour le défenseur.
Une connexion inattendue vers :
\\10.10.10.50\Backup
peut être un élément à investiguer.
Il faut alors chercher à corréler :
Utilisateur
+
Machine
+
Connexion SMB
+
Partage
+
Fichiers accédés
+
Horodatage
Une commande seule ne permet évidemment pas de déterminer qu’une activité est malveillante.
Mais elle peut fournir un indice d’investigation.
13 // Mini-lab GREY-X
Link to heading
Créer ou utiliser deux machines Windows :
CLIENT
10.10.10.10
SERVER
10.10.10.20
Sur le serveur, créer un partage de laboratoire :
C:\Lab
Puis vérifier son partage.
Depuis le client :
net view \\10.10.10.20
Puis :
net use \\10.10.10.20\Lab
Vérifier :
net use
Monter ensuite le partage :
net use Z: \\10.10.10.20\Lab
Tester :
dir Z:\
Enfin :
net use Z: /delete
Le laboratoire permet d’observer :
CLIENT
│
│ SMB
▼
SERVER
│
▼
Lab Share
│
▼
Z:\
14 // Chaîne d'énumération Windows
Link to heading
Dans un scénario de pentest, net use peut être combiné avec d’autres commandes natives :
net view
↓
identifier les ressources
↓
net use
↓
identifier / établir les connexions
↓
net share
↓
comprendre les partages
↓
permissions
↓
analyse des données
Chaque commande répond à une question différente.
net view
→ Quelles ressources sont visibles ?
net use
→ Quelles connexions réseau existent ?
net share
→ Qu'est-ce que cette machine partage ?
permissions
→ Que peut réellement faire le compte ?
15 // À retenir
Link to heading
net use
→ afficher les connexions réseau.
net use \\IP\SHARE
→ se connecter à un partage.
net use Z: \\IP\SHARE
→ monter le partage comme lecteur réseau.
net use \\IP\SHARE /user:DOMAIN\user
→ utiliser un compte spécifique.
net use Z: /delete
→ supprimer une connexion.
net use * /delete
→ supprimer les connexions gérées par net use.
16 // La vision pentest
Link to heading
Une commande comme :
net use
peut sembler anodine.
Mais dans un environnement Windows, elle permet de transformer une information locale en cartographie partielle du réseau :
WINDOWS CLIENT
│
▼
net use
│
┌──────┼──────┐
▼ ▼ ▼
FILE IT BACKUP
SHARE SHARE SHARE
│ │ │
└──────┼──────┘
▼
SMB
│
▼
AUTH + PERMISSIONS
C’est précisément ce qui rend les commandes Windows natives intéressantes en cybersécurité :
Elles ne sont pas des outils de hacking à proprement parler. Elles permettent surtout de comprendre comment Windows expose, consomme et contrôle les ressources réseau.
GREY-X — Enumerate. Authenticate. Understand.