ADIDNS (Active Directory Integrated DNS)
adDéfinition
ADIDNS (Active Directory Integrated DNS) est le mode d'intégration du service DNS dans lequel les zones de résolution de noms sont stockées directement sous forme d'objets au sein de la base d'annuaire Active Directory, plutôt que dans des fichiers de zone texte classiques, permettant une réplication automatique et multi-maître des enregistrements DNS entre l'ensemble des contrôleurs de domaine hébergeant le rôle DNS. Ce mode de fonctionnement, activé par défaut lors de la promotion d'un contrôleur de domaine avec le rôle DNS, offre une résilience accrue et une convergence automatique via la réplication AD, mais introduit également un vecteur d'attaque spécifique : par configuration par défaut historique, tout utilisateur authentifié du domaine dispose du droit de créer de nouveaux enregistrements DNS dans la zone intégrée, un attaquant pouvant exploiter cette permission pour créer un enregistrement pointant vers sa propre machine et usurper ainsi un nom de service légitime, technique connue sous le nom d'attaque DNS spoofing via ADIDNS ou de wildcard record injection. Des chercheurs ont également démontré la possibilité de créer des enregistrements wildcard interceptant l'ensemble du trafic de résolution de la zone. La restriction du droit de création d'enregistrements DNS aux seuls comptes d'administration légitimes, via les ACL de la zone intégrée, constitue une mesure de durcissement recommandée dans les audits de sécurité Active Directory.
Mise à jour DNS dynamique
Par défaut, ADIDNS accepte les mises à jour dynamiques sécurisées (authenticated via Kerberos/NTLM). Tout utilisateur de domaine peut enregistrer un enregistrement A pour un nom non existant. Exploit : register 'wpad.domain.com' → tous les clients qui cherchent WPAD font une requête DNS → WPAD poisoning → NTLM capture.
Attaques ADIDNS
- ADIDNS Wildcard : Enregistrement wildcard (*) pour capturer toutes les requêtes DNS non résolues
- WPAD Record : Enregistrement WPAD pour proxy poisoning
- Outil : Powermad.ps1 (Invoke-DNSUpdate)
Mitigation
- Désactiver la mise à jour dynamique non sécurisée (Secure Only)
- Restreindre qui peut créer des enregistrements DNS
- Bloquer les wildcards via DNSBL
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h