GREY-X // WINDOWS LAB
net use — WINDOWS SMB SESSIONS
net use est une commande native de Windows permettant de gérer les connexions vers des ressources réseau.
Elle est particulièrement intéressante en cybersécurité car elle permet d’observer un élément essentiel de Windows :
MACHINE
↓
SMB
↓
AUTHENTIFICATION
↓
SESSION
↓
RESOURCEDans un environnement de pentest ou de laboratoire, net use permet notamment de comprendre :
connexions SMB
partages réseau
sessions utilisateur
lecteurs réseau
authentification01 // Énumérer les connexions réseau
#
La commande la plus simple :
net useElle affiche les connexions réseau actuellement établies.
Exemple :
Status Local Remote
------------------------------------------------
OK Z: \\192.168.1.20\Public
OK \\192.168.1.30\BackupOn peut alors identifier :
Local
→ lettre de lecteur éventuellement utilisée
Remote
→ ressource distante
Status
→ état de la connexionCette information peut être intéressante lors d’une analyse d’une machine Windows.
02 // Comprendre le concept de session SMB
#
Lorsqu’un poste Windows accède à :
\\192.168.1.20\Publicune communication SMB est établie avec le serveur.
On peut simplifier le processus :
CLIENT
│
│ SMB
▼
SERVER
│
├── Authentication
│
└── Share
│
▼
Accessnet use permet justement de gérer cette relation.
03 // Se connecter à un partage
#
Dans un laboratoire :
net use \\192.168.1.20\PublicWindows tente alors d’établir une connexion vers :
\\192.168.1.20\PublicSelon la configuration du serveur et du compte courant, une authentification peut être nécessaire.
On peut également préciser un utilisateur :
net use \\192.168.1.20\Public /user:LAB\aliceWindows demandera alors le mot de passe du compte.
Cette méthode est préférable dans un lab lorsqu’on veut comprendre précisément quel compte est utilisé pour accéder à une ressource.
04 // Monter un partage comme lecteur
#
Une fonctionnalité très utilisée :
net use Z: \\192.168.1.20\PublicLe partage devient alors accessible via :
Z:\Au lieu de :
\\192.168.1.20\PublicOn obtient :
Windows Explorer
│
▼
Z:\
│
▼
\\192.168.1.20\Public
│
▼
SMBCette technique est courante dans les environnements professionnels pour donner accès à des ressources partagées.
05 // Connexion persistante
#
Par défaut, une connexion peut être liée à la session courante.
Pour demander à Windows de conserver la connexion :
net use Z: \\192.168.1.20\Public /persistent:yesPour une connexion non persistante :
net use Z: \\192.168.1.20\Public /persistent:noCela permet de comprendre une notion importante :
Session temporaire
≠
Connexion persistanteDans un audit, les lecteurs réseau persistants peuvent également être intéressants à identifier car ils révèlent parfois l’architecture interne d’une organisation.
06 // Utiliser des identifiants différents
#
Windows peut utiliser un compte différent du compte actuellement connecté :
net use \\192.168.1.20\Public /user:LAB\alicePour un compte local :
net use \\192.168.1.20\Public /user:192.168.1.20\aliceLe serveur vérifie alors les informations d’authentification avant d’autoriser l’accès au partage.
Dans un lab, cela permet de comparer les droits de plusieurs comptes :
alice
↓
SMB
↓
Public
↓
READ
bob
↓
SMB
↓
Public
↓
READ + WRITE07 // Supprimer une connexion
#
Pour supprimer une connexion précise :
net use Z: /deleteOu :
net use \\192.168.1.20\Public /deletePour supprimer toutes les connexions réseau gérées par net use :
net use * /deleteWindows demandera généralement une confirmation.
Cette opération est utile dans un laboratoire pour remettre l’environnement dans son état initial.
08 // Pourquoi c'est intéressant en Red Team ?
#
Lorsqu’un pentester obtient l’accès à une machine Windows, les connexions réseau existantes peuvent fournir des informations intéressantes.
Par exemple :
net usepeut révéler :
serveurs internes
adresses IP
partages
lecteurs réseau
ressources métierImaginons :
Z: \\192.168.10.20\Finance
Y: \\192.168.10.30\IT
X: \\192.168.10.40\BackupCela donne déjà une vision partielle de l’environnement :
Windows Client
│
├── Finance
├── IT
└── BackupL’intérêt n’est donc pas seulement l’accès aux fichiers.
C’est aussi l’information révélée par les connexions existantes.
09 // Différence entre net share et net use
#
Ces deux commandes sont souvent confondues.
net share
#
Permet de gérer les ressources partagées sur la machine.
SERVER
│
├── Public
├── Backup
└── Projectsnet use
#
Permet de gérer les connexions de la machine vers des ressources réseau.
CLIENT
│
├── Z: → \\SERVER\Public
├── Y: → \\SERVER\IT
└── X: → \\SERVER\BackupOn peut retenir :
net share
→ "Qu'est-ce que cette machine partage ?"
net use
→ "À quelles ressources réseau cette machine est-elle connectée ?"10 // Le point important : les identifiants
#
Lorsqu’une connexion SMB est établie, Windows doit déterminer avec quelle identité accéder à la ressource.
On peut donc avoir :
CLIENT
│
│ Credentials
▼
SERVER
│
▼
SMB SHARELe serveur applique ensuite ses contrôles d’accès.
Il faut donc distinguer :
Authentication
↓
"Qui es-tu ?"
Authorization
↓
"Qu'as-tu le droit de faire ?"Cette distinction est fondamentale lors d’un pentest Windows.
11 // Observer les connexions existantes
#
Dans un laboratoire Windows :
net usePuis :
net use Z: \\192.168.56.20\LabVérifier :
net useOn devrait retrouver une entrée correspondant à :
Z:
\\192.168.56.20\LabPuis supprimer :
net use Z: /deleteEt vérifier de nouveau :
net useCe simple exercice permet d’observer le cycle :
CONNECT
↓
SESSION
↓
ACCESS
↓
DISCONNECT12 // Côté Blue Team
#
net use est également intéressant pour le défenseur.
Une connexion inattendue vers :
\\10.10.10.50\Backuppeut être un élément à investiguer.
Il faut alors chercher à corréler :
Utilisateur
+
Machine
+
Connexion SMB
+
Partage
+
Fichiers accédés
+
HorodatageUne commande seule ne permet évidemment pas de déterminer qu’une activité est malveillante.
Mais elle peut fournir un indice d’investigation.
13 // Mini-lab GREY-X
#
Créer ou utiliser deux machines Windows :
CLIENT
10.10.10.10
SERVER
10.10.10.20Sur le serveur, créer un partage de laboratoire :
C:\LabPuis vérifier son partage.
Depuis le client :
net view \\10.10.10.20Puis :
net use \\10.10.10.20\LabVérifier :
net useMonter ensuite le partage :
net use Z: \\10.10.10.20\LabTester :
dir Z:\Enfin :
net use Z: /deleteLe laboratoire permet d’observer :
CLIENT
│
│ SMB
▼
SERVER
│
▼
Lab Share
│
▼
Z:\14 // Chaîne d'énumération Windows
#
Dans un scénario de pentest, net use peut être combiné avec d’autres commandes natives :
net view
↓
identifier les ressources
↓
net use
↓
identifier / établir les connexions
↓
net share
↓
comprendre les partages
↓
permissions
↓
analyse des donnéesChaque commande répond à une question différente.
net view
→ Quelles ressources sont visibles ?
net use
→ Quelles connexions réseau existent ?
net share
→ Qu'est-ce que cette machine partage ?
permissions
→ Que peut réellement faire le compte ?15 // À retenir
#
net use→ afficher les connexions réseau.
net use \\IP\SHARE→ se connecter à un partage.
net use Z: \\IP\SHARE→ monter le partage comme lecteur réseau.
net use \\IP\SHARE /user:DOMAIN\user→ utiliser un compte spécifique.
net use Z: /delete→ supprimer une connexion.
net use * /delete→ supprimer les connexions gérées par net use.
16 // La vision pentest
#
Une commande comme :
net usepeut sembler anodine.
Mais dans un environnement Windows, elle permet de transformer une information locale en cartographie partielle du réseau :
WINDOWS CLIENT
│
▼
net use
│
┌──────┼──────┐
▼ ▼ ▼
FILE IT BACKUP
SHARE SHARE SHARE
│ │ │
└──────┼──────┘
▼
SMB
│
▼
AUTH + PERMISSIONSC’est précisément ce qui rend les commandes Windows natives intéressantes en cybersécurité :
Elles ne sont pas des outils de hacking à proprement parler. Elles permettent surtout de comprendre comment Windows expose, consomme et contrôle les ressources réseau.
GREY-X — Enumerate. Authenticate. Understand.