Aller au contenu
FirstSIDocs

Durcir ses serveurs Windows : persistance, SMBv1, correctifs, chiffrement, pare-feu

Les points à contrôler sur un parc Windows pour fermer les portes les plus utilisées (services et tâches ajoutés, administrateurs locaux, SMBv1, correctifs en retard, antivirus, BitLocker, pare-feu), avec les commandes pour les vérifier

Après une intrusion, l'enquête retrouve souvent les mêmes portes : un protocole ancien resté ouvert, un serveur sans correctif depuis des mois, un antivirus coupé, puis une tâche planifiée ou un service ajouté pour revenir. Ce guide passe ces points en revue, serveur par serveur, puis dit comment garder le résultat dans le temps.

Les commandes se lancent dans une console PowerShell ouverte en administrateur. Elles ne font que lire, sauf celles signalées comme telles.

1. Ce qui s'installe pour durer

Un attaquant qui a pris pied sur un serveur veut y revenir après un redémarrage ou un changement de mot de passe. Les moyens les plus courants sont un service, une tâche planifiée ou un compte ajouté aux administrateurs locaux.

Services hors du dossier Windows, tâches hors \Microsoft\, administrateurs locaux
Get-CimInstance Win32_Service | Where-Object { $_.PathName -notmatch '\\Windows\\' } | Select-Object Name, StartName, PathName
Get-ScheduledTask | Where-Object TaskPath -notlike '\Microsoft\*' | Select-Object TaskPath, TaskName, State
Get-LocalGroupMember -SID 'S-1-5-32-544'

Regardez d'abord :

  • un exécutable placé dans un dossier où les utilisateurs peuvent écrire (C:\Users, C:\ProgramData, C:\Windows\Temp) ;
  • une tâche qui lance PowerShell, cmd, mshta ou rundll32 avec des arguments ;
  • un exécutable sans signature numérique ;
  • un compte inconnu parmi les administrateurs locaux.

Sur un contrôleur de domaine, il n'y a pas de groupe local, et c'est le groupe Administrateurs du domaine qui compte.

Le journal Windows garde aussi des traces. L'événement 7045 du journal Système signale l'installation d'un service. Les événements 1102 (journal Sécurité) et 104 (journal Système) signalent l'effacement d'un journal. Un journal effacé sur un serveur de production demande une explication.

Ce relevé ne vaut que comparé au précédent. Gardez une référence par serveur, car l'écart compte plus que la liste.

2. SMBv1

SMBv1 est la première version du protocole de partage de fichiers de Windows. Des vers comme WannaCry l'ont exploité en 2017. Les versions récentes de Windows ne l'installent plus par défaut, mais il reste présent sur des serveurs mis à jour depuis d'anciennes versions.

État de SMBv1 côté serveur
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol

Avant de le couper, vérifiez qu'un équipement ancien (copieur, NAS) ne s'en sert pas encore. Set-SmbServerConfiguration -AuditSmb1Access $true inscrit chaque accès en SMBv1 dans le journal Microsoft-Windows-SMBServer/Audit. Après quelques semaines sans accès, Set-SmbServerConfiguration -EnableSMB1Protocol $false le désactive. Ces deux commandes modifient la configuration.

3. Les correctifs

Un correctif de sécurité publié renseigne aussi les attaquants sur la faille qu'il corrige. Le délai entre sa publication et son installation chez vous est leur fenêtre. Vérifiez deux choses : la date du dernier correctif, et le redémarrage en attente, sans lequel le correctif n'est pas actif.

Derniers correctifs installés, et redémarrage en attente
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5 HotFixID, InstalledOn
Test-Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\RebootRequired'

Get-HotFix ne voit pas toutes les mises à jour, et la date peut manquer. L'historique de Windows Update reste la référence. True à la seconde ligne veut dire qu'un redémarrage est attendu.

Le système n'est pas seul en cause. Les logiciels installés (Java, navigateurs, outils de compression, agents de sauvegarde) ont leurs propres failles. Un inventaire logiciel rapproché des failles connues (CVE) dit lesquels mettre à jour en premier.

4. Antivirus et EDR

État de Microsoft Defender
Get-MpComputerStatus | Select-Object AMRunningMode, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated, IsTamperProtected

AMRunningMode vaut Normal quand Defender protège la machine, Passive Mode quand un autre antivirus a pris le relais. Des signatures qui datent de 3 jours ou plus ou une protection contre la falsification désactivée sont à suivre de près : couper l'antivirus fait souvent partie des premiers gestes d'un attaquant.

5. BitLocker sur les postes

Un portable volé dont le disque n'est pas chiffré livre tout son contenu à qui retire le disque. Sur les postes, et d'abord les portables, le chiffrement du volume système est attendu.

État du chiffrement du volume système
Get-BitLockerVolume -MountPoint 'C:' | Select-Object MountPoint, VolumeStatus, ProtectionStatus

Gardez les clés de récupération dans l'Active Directory ou dans Entra ID, pas sur le poste lui-même.

6. Le pare-feu Windows

Le pare-feu coupé « le temps d'une installation » puis oublié est un classique. Le profil domaine doit rester actif, car il filtre les connexions entre machines du réseau interne, celles qu'un attaquant emprunte pour passer d'un serveur à l'autre.

État des profils du pare-feu
Get-NetFirewallProfile | Select-Object Name, Enabled

Ce que FirstSI suit

Deux écrans reprennent ce guide, à partir du même agent :

Points de ce guideÉcranFréquence du relevé
Services, tâches, administrateurs et comptes locaux, journaux effacésSI-Tracer → Persistance (#/sitracer/persistance)toutes les 15 minutes
Antivirus, EDR, falsification, correctifs, SMBv1, BitLocker, pare-feu, LAPSAsset Monitor → État de sécurité (#/am/securite)toutes les 6 heures
Logiciels installés et failles connuesAssetMonitor : inventaire, vulnérabilités, fins de supportrapprochement des CVE chaque nuit

Persistance. Le premier relevé d'un serveur devient sa référence. Ensuite, chaque service, tâche ou administrateur ajouté ouvre un incident, avec ses indices : hors Windows / Program Files, dossier inscriptible, non signé, interpréteur avec arguments. Un changement légitime se valide avec Approuver et rejoint la référence. Le module n'est pas actif d'office : activez-le sur chaque serveur, dans Agents FSI. Voir Persistance sur les serveurs.

État de sécurité. Chaque machine reçoit une note sur 100. Le score du parc est une moyenne pondérée où un contrôleur de domaine compte 3, un serveur 2 et un poste 1. Les seuils retenus : signatures au-delà de 3 jours, dernier correctif au-delà de 45 jours, redémarrage en attente depuis 7 jours. Les écarts de gravité moyenne ou plus ouvrent un incident dans le SIEM.

Pour BitLocker, seuls les postes physiques sont évalués, et seule la perte du chiffrement sur un poste déjà vu chiffré ouvre un incident. Un parc qui n'a pas chiffré ses postes ne reçoit donc pas une alerte par poste. Voir État de sécurité des machines.

L'agent lit l'état de Windows sans le modifier. Les corrections restent à faire par vos équipes.

Pour aller plus loin

Présentation : Sécurité et capacité des serveurs Windows

Source : · Docs FirstSI · mis à jour le 11/10/2026