GREY-X // WINDOWS LAB

net use — WINDOWS SMB SESSIONS

net use est une commande native de Windows permettant de gérer les connexions vers des ressources réseau.

Elle est particulièrement intéressante en cybersécurité car elle permet d’observer un élément essentiel de Windows :

MACHINE
SMB
AUTHENTIFICATION
SESSION
RESOURCE

Dans un environnement de pentest ou de laboratoire, net use permet notamment de comprendre :

connexions SMB
partages réseau
sessions utilisateur
lecteurs réseau
authentification

01 // Énumérer les connexions réseau Link to heading

La commande la plus simple :

net use

Elle affiche les connexions réseau actuellement établies.

Exemple :

Status       Local     Remote
------------------------------------------------
OK           Z:        \\192.168.1.20\Public
OK                     \\192.168.1.30\Backup

On peut alors identifier :

Local
    → lettre de lecteur éventuellement utilisée

Remote
    → ressource distante

Status
    → état de la connexion

Cette information peut être intéressante lors d’une analyse d’une machine Windows.


02 // Comprendre le concept de session SMB Link to heading

Lorsqu’un poste Windows accède à :

\\192.168.1.20\Public

une communication SMB est établie avec le serveur.

On peut simplifier le processus :

CLIENT
  │ SMB
SERVER
  ├── Authentication
  └── Share
      Access

net use permet justement de gérer cette relation.


03 // Se connecter à un partage Link to heading

Dans un laboratoire :

net use \\192.168.1.20\Public

Windows tente alors d’établir une connexion vers :

\\192.168.1.20\Public

Selon la configuration du serveur et du compte courant, une authentification peut être nécessaire.

On peut également préciser un utilisateur :

net use \\192.168.1.20\Public /user:LAB\alice

Windows demandera alors le mot de passe du compte.

Cette méthode est préférable dans un lab lorsqu’on veut comprendre précisément quel compte est utilisé pour accéder à une ressource.


04 // Monter un partage comme lecteur Link to heading

Une fonctionnalité très utilisée :

net use Z: \\192.168.1.20\Public

Le partage devient alors accessible via :

Z:\

Au lieu de :

\\192.168.1.20\Public

On obtient :

Windows Explorer
       Z:\
\\192.168.1.20\Public
      SMB

Cette technique est courante dans les environnements professionnels pour donner accès à des ressources partagées.


05 // Connexion persistante Link to heading

Par défaut, une connexion peut être liée à la session courante.

Pour demander à Windows de conserver la connexion :

net use Z: \\192.168.1.20\Public /persistent:yes

Pour une connexion non persistante :

net use Z: \\192.168.1.20\Public /persistent:no

Cela permet de comprendre une notion importante :

Session temporaire
Connexion persistante

Dans un audit, les lecteurs réseau persistants peuvent également être intéressants à identifier car ils révèlent parfois l’architecture interne d’une organisation.


06 // Utiliser des identifiants différents Link to heading

Windows peut utiliser un compte différent du compte actuellement connecté :

net use \\192.168.1.20\Public /user:LAB\alice

Pour un compte local :

net use \\192.168.1.20\Public /user:192.168.1.20\alice

Le serveur vérifie alors les informations d’authentification avant d’autoriser l’accès au partage.

Dans un lab, cela permet de comparer les droits de plusieurs comptes :

alice
SMB
Public
READ

bob
SMB
Public
READ + WRITE

07 // Supprimer une connexion Link to heading

Pour supprimer une connexion précise :

net use Z: /delete

Ou :

net use \\192.168.1.20\Public /delete

Pour supprimer toutes les connexions réseau gérées par net use :

net use * /delete

Windows demandera généralement une confirmation.

Cette opération est utile dans un laboratoire pour remettre l’environnement dans son état initial.


08 // Pourquoi c'est intéressant en Red Team ? Link to heading

Lorsqu’un pentester obtient l’accès à une machine Windows, les connexions réseau existantes peuvent fournir des informations intéressantes.

Par exemple :

net use

peut révéler :

serveurs internes
adresses IP
partages
lecteurs réseau
ressources métier

Imaginons :

Z:  \\192.168.10.20\Finance
Y:  \\192.168.10.30\IT
X:  \\192.168.10.40\Backup

Cela donne déjà une vision partielle de l’environnement :

Windows Client
      ├── Finance
      ├── IT
      └── Backup

L’intérêt n’est donc pas seulement l’accès aux fichiers.

C’est aussi l’information révélée par les connexions existantes.


09 // Différence entre net share et net use Link to heading

Ces deux commandes sont souvent confondues.

net share Link to heading

Permet de gérer les ressources partagées sur la machine.

SERVER
  ├── Public
  ├── Backup
  └── Projects

net use Link to heading

Permet de gérer les connexions de la machine vers des ressources réseau.

CLIENT
  ├── Z: → \\SERVER\Public
  ├── Y: → \\SERVER\IT
  └── X: → \\SERVER\Backup

On peut retenir :

net share
    → "Qu'est-ce que cette machine partage ?"

net use
    → "À quelles ressources réseau cette machine est-elle connectée ?"

10 // Le point important : les identifiants Link to heading

Lorsqu’une connexion SMB est établie, Windows doit déterminer avec quelle identité accéder à la ressource.

On peut donc avoir :

CLIENT
  │ Credentials
SERVER
SMB SHARE

Le serveur applique ensuite ses contrôles d’accès.

Il faut donc distinguer :

Authentication
"Qui es-tu ?"

Authorization
"Qu'as-tu le droit de faire ?"

Cette distinction est fondamentale lors d’un pentest Windows.


11 // Observer les connexions existantes Link to heading

Dans un laboratoire Windows :

net use

Puis :

net use Z: \\192.168.56.20\Lab

Vérifier :

net use

On devrait retrouver une entrée correspondant à :

Z:
\\192.168.56.20\Lab

Puis supprimer :

net use Z: /delete

Et vérifier de nouveau :

net use

Ce simple exercice permet d’observer le cycle :

CONNECT
SESSION
ACCESS
DISCONNECT

12 // Côté Blue Team Link to heading

net use est également intéressant pour le défenseur.

Une connexion inattendue vers :

\\10.10.10.50\Backup

peut être un élément à investiguer.

Il faut alors chercher à corréler :

Utilisateur
    +
Machine
    +
Connexion SMB
    +
Partage
    +
Fichiers accédés
    +
Horodatage

Une commande seule ne permet évidemment pas de déterminer qu’une activité est malveillante.

Mais elle peut fournir un indice d’investigation.


13 // Mini-lab GREY-X Link to heading

Créer ou utiliser deux machines Windows :

CLIENT
10.10.10.10

SERVER
10.10.10.20

Sur le serveur, créer un partage de laboratoire :

C:\Lab

Puis vérifier son partage.

Depuis le client :

net view \\10.10.10.20

Puis :

net use \\10.10.10.20\Lab

Vérifier :

net use

Monter ensuite le partage :

net use Z: \\10.10.10.20\Lab

Tester :

dir Z:\

Enfin :

net use Z: /delete

Le laboratoire permet d’observer :

CLIENT
  │ SMB
SERVER
Lab Share
Z:\

14 // Chaîne d'énumération Windows Link to heading

Dans un scénario de pentest, net use peut être combiné avec d’autres commandes natives :

net view
identifier les ressources
net use
identifier / établir les connexions
net share
comprendre les partages
permissions
analyse des données

Chaque commande répond à une question différente.

net view
→ Quelles ressources sont visibles ?

net use
→ Quelles connexions réseau existent ?

net share
→ Qu'est-ce que cette machine partage ?

permissions
→ Que peut réellement faire le compte ?

15 // À retenir Link to heading

net use

→ afficher les connexions réseau.

net use \\IP\SHARE

→ se connecter à un partage.

net use Z: \\IP\SHARE

→ monter le partage comme lecteur réseau.

net use \\IP\SHARE /user:DOMAIN\user

→ utiliser un compte spécifique.

net use Z: /delete

→ supprimer une connexion.

net use * /delete

→ supprimer les connexions gérées par net use.


16 // La vision pentest Link to heading

Une commande comme :

net use

peut sembler anodine.

Mais dans un environnement Windows, elle permet de transformer une information locale en cartographie partielle du réseau :

       WINDOWS CLIENT
         net use
      ┌──────┼──────┐
      ▼      ▼      ▼
    FILE    IT    BACKUP
    SHARE  SHARE   SHARE
      │      │      │
      └──────┼──────┘
            SMB
      AUTH + PERMISSIONS

C’est précisément ce qui rend les commandes Windows natives intéressantes en cybersécurité :

Elles ne sont pas des outils de hacking à proprement parler. Elles permettent surtout de comprendre comment Windows expose, consomme et contrôle les ressources réseau.

GREY-X — Enumerate. Authenticate. Understand.