Pour accéder à un ordinateur de bureau à distance sous Windows, il est nécessaire de sécuriser l’accès avec un logiciel qui bloque les tentatives de connexion, tel que IPBAN pour limiter le risque d’intrusion. L’intrusion la plus commune étant la Brute force (technique consistant à essayer un nombre important de mots de passe), Bloquer une adresse après un nombre de tentative limité permet de ralentir la possibilité de piratage.
IPBan est l’équivalent de Fail2ban pour windows. Fail2Ban fonctionne sous linux, et IPBan fonctionne aussi bien sous linux que windows, bien que sous linux, Fail2Ban est plus fréquemment utilisé.
IPBan permet de sécuriser votre PC en éliminant les botnets et les attaques par « Brute force ». Ce logiciel est très utile si vous souhaitez utiliser votre PC à distance à partir d’un emplacement internet.
IPBan améliore la sécurité et les performances de vos machines et place les IP des attaquants dans une règle de blocage du pare-feu. Bien sûr, cet accès demande également d’avoir un mot de passe d’accès fort.
Installation IPBAN pour sécuriser votre ordinateur windows
Pour installer IPBan, vous pouvez télécharger la dernière version sur le lien donné ci-dessous.
Lien de téléchargement: https://github.com/DigitalRuby/IPBan/releases
Créer un dossier à la racine de votre disque C: avec le nom "IPBAN"
Télécharger le fichier en .zip depuis l'URL et le décompresser vers C:\IPBAN
Exécution IPBAN comme service Windows
L’ajout d’IPBAN comme service Windows permettra à votre serveur de se lancer automatiquement à chaque démarrage.
Le service fonctionnera en « arrière-plan » et ne sera donc pas que visible dans le gestionnaire de tâches.
Pour la création du service :
Ouvrir un onglet CMD en "Administrateur" "Touche Windows" taper "CMD" -> clic droit "Exécuter comme administrateur"
Tapez : sc.exe create IPBAN binpath= "C:\IPBAN\DigitalRuby.IPBan"
Paramétrage service en démarrage automatique :
Ouvrir le gestionnaire de services -> touche WINDOWS+R -> taper "services.msc"
Chercher votre service "IPBAN" -> clic droit -> propriétés
Sur l'onglet, changer le type de démarrage en "automatique"
Ensuite cliquer sur "Démarrer"
Finir en cliquant sur "Appliquer" puis "Ok" pour fermer la fenêtre


Vérification du fonctionnement de IPBAN
Pour information les adresses IP sont bloquées sur votre Firewall Windows sur une des nouvelles règles créées en « Trafic entrant » :
Ouvrir le pare feu windows -> Menu windows, tapez "Pare" et vous devriez voir "Pare-feu windows Defender", cliquer dessus
Choisir règles de trafic entrant
Les règles ajoutées par IPBAN
Pour visualiser la console il vous suffit de lancer l’exécutable C:\IPBAN\DigitalRuby.IPBan
L’IPban tournera toujours en arrière plan même si vous fermez la console.
Toutes les informations sur la configuration complète sur le wiki dédié, et terminer de sécuriser votre ordinateur sous Windows avec IPBAN. La modification de ces règles permet de réaliser des filtrages très restrictifs pour limiter extrêmement les tentatives de connexion. Attention cependant car si vos règles sont trop strictes, vous pourriez vous bloquer également votre accès !
Vérifier les tentatives de connexion,
Vous pouvez lancer la visualisation du journal d’événements :
Ouvrir le gestionnaire de services -> touche WINDOWS+R -> taper "eventvwr"
Allez dans Journaux Windows > Sécurité.
Dans le panneau de droite, cliquez sur Filtrer le journal actuel...
Dans le champ ID d'événement, tapez le numéro d'événement à chercher
Les numéros d’événements possibles sont ;
- 4624 : connections réussies
- 4625 : échecs de connexion
Pour savoir s’il s’agit de RDP, cliquez sur un événement filtré et regardez l’onglet Général :
- Type d’ouverture de session : 3 ou 10 (le type 10 est le RDP classique, le type 3 est l’authentification réseau NLA qui bloque l’accès avant d’ouvrir la session graphique).
- Nom du compte : Indique l’identifiant erroné qui a été tenté.
- Adresse réseau source : Indique l’adresse IP de l’attaquant ou de la machine qui s’est trompée.
Dans le journal d’événement, vous pouvez aussi voir l’établissement de la connexion réseau (L’adresse IP source)
Ce journal enregistre l’instant où l’appareil distant tente de s’authentifier sur le réseau.
C’est ici que vous trouverez l’adresse IP d’origine.
- Chemin : Journaux des applications et des services > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational
- ID à filtrer : 1149 : Authentification réseau réussie (indique qu’une tentative de connexion a été initiée avec des identifiants valides)
Ajouter automatiquement une IP autorisée lorsqu’une connexion est réussie :
Pour simplifier la liste blanche, et l’ajouter dans un fichier il faut modifier le fichier ipban.config et remplacer la ligne
<add key="Whitelist" value="..."/>
par
<add key="Whitelist" value="file:///C:/IPBan/ipban.whitelist.txt" />
Utiliser le chemin qui correspond à l’emplacement de votre installation d’IPBAN
Il est conseillé de garder l’extension « .txt » pour faciliter son édition ultérieure avec NotePad ou BlocNote
Etape 1 : Ajouter ce script dans un répertoire Script un fichier nommé « auto-whitelist.ps1 »
indiquer en ligne 2 le chemin vers votre répertoire IPBAN
# 1. Configuration du chemin IPBan
$whitelistPath = "C:\Program Files\IPBan\ipban.whitelist.txt"
# 2. Récupérer le dernier événement 4624 (Connexion réussie)
$log = Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 1
if ($log) {
# 3. Extraction sécurisée de l'adresse IP via le XML de l'événement
$xml = [xml]$log.ToXml()
# Recherche l'élément IpAddress dans les données de l'événement
$ip = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq "IpAddress" }).'#text'
# 4. Nettoyage et vérification de l'IP (on ignore le local et les valeurs vides)
if ($ip -and $ip -ne "::1" -and $ip -ne "127.0.0.1" -and $ip -ne "-") {
# Charger la liste blanche actuelle
if (Test-Path $whitelistPath) {
$currentWhitelist = Get-Content $whitelistPath
} else {
$currentWhitelist = @()
}
# 5. Si l'IP n'est pas déjà présente, on l'ajoute
if ($currentWhitelist -notcontains $ip) {
Add-Content -Path $whitelistPath -Value $ip
# Envoyer un mail de connexion réussi
$From = "adressemailduPC@domaine.extension"
$To = "adressemailAdmin@domaine.extension"
$Subject = "Nouvelle IP de connexion sur ordinateur XXX"
$Body = "Nouvelle IP = " + $ip
$SmtpServer = "serveur.domaine.extension"
$port=26
$username = "expediteur.domaine.extension"
$password = "motdepasse" | ConvertTo-SecureString -AsPlainText -Force
$credential = New-Object System.Management.Automation.PSCredential($username, $password)
Send-MailMessage -From $From -To $To -Subject $Subject -Body $Body -SmtpServer $SmtpServer -Port $port -Credential $credential
# Redémarrer IPBan pour appliquer immédiatement
Restart-Service -Name IPBAN
}
# on ne traite que la dernière connexion réussi
break;
}
}
Pour l’envoi de mail, modifier les informations en fonction de votre serveur de mail . Pour la commande Send-Message, remplacer les informations de votre serveur (port). Si c’est une connexion SSL pour votre serveur de mail, ajouter la directive « -UseSsl » dans la commande.
Etape 2: Créer la tâche planifiée automatique :
Pour que ce script s’exécute en arrière-plan à chaque connexion réussie, nous allons l’associer à l’Observateur d’événements
Appuyez sur Windows + R, tapez taskschd.msc et validez pour ouvrir le Planificateur de tâches
Dans le panneau de droite, cliquez sur Créer une tâche…
- Onglet Général :
- Nom : IPBan Auto-Whitelist on Success
- Cochez « Exécuter avec les autorisations les plus élevées » (nécessaire pour modifier le fichier et redémarrer le service IPBan)
- Onglet Déclencheurs :
- Cliquez sur Nouveau…
- Dans Changer le déclencheur, choisissez Sur un événement.
- Paramètres :
- Journal : Sécurité
- Source : Microsoft-Windows-Security-Auditing
- ID de l’événement : 4624
- Cliquez sur OK.
- Onglet Actions :
- Cliquez sur Nouveau…
- Action : Démarrer un programme.
- Programme/script : powershell.exe
- Ajouter des arguments : -ExecutionPolicy Bypass -File « C:\Scripts\auto-whitelist.ps1 »
- Cliquez sur OK.
- Validez et enregistrez la tâche.
Vous pouvez me contacter pour vous accompagner dans cette installation et configuration