Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNS Forensics

forensics

Définition

La forensique DNS analyse les requêtes et réponses du protocole Domain Name System pour détecter des activités malveillantes, reconstituer la navigation web d'un utilisateur, et identifier des techniques d'évasion comme les DGA (Domain Generation Algorithms) ou les tunnels DNS. Le DNS est omniprésent dans toute activité réseau et constitue une source de renseignements forensique de premier plan. Les sources de logs DNS disponibles pour une investigation forensique incluent : les logs du résolveur DNS interne de l'entreprise (logs Windows DNS Server Event ID 257/258, ou logs BIND), les logs de pare-feu ou proxy DNS (Pi-hole, Unbound), les captures PCAP contenant du trafic DNS (port 53 UDP/TCP), les logs des registres de domaines et des fournisseurs DNS publics (Google 8.8.8.8, Cloudflare 1.1.1.1 — accessibles via processus légaux), et les enregistrements historiques passifs DNS (pDNS) de fournisseurs comme SecurityTrails ou Farsight. La détection des DGA (Domain Generation Algorithms) dans les logs DNS est une technique forensique avancée. Les malwares utilisant des DGA génèrent des centaines ou milliers de noms de domaine pseudo-aléatoires à partir d'une graine secrète (seed) et tentent de les contacter jusqu'à en trouver un enregistré par le C2. Dans les logs DNS, cette activité produit de nombreuses requêtes NXDOMAIN (domaine inexistant) vers des domaines sans signification apparente. Des algorithmes de détection basés sur l'entropie des noms de domaine ou le ratio consonnes/voyelles permettent d'identifier les domaines DGA. Le tunneling DNS est une technique d'exfiltration qui encode des données dans les requêtes DNS (sous-domaines de type 'SGVsbG9Xb3JsZA==.evil.com') pour exfiltrer des informations en contournant les pare-feux qui autorisent le DNS. La détection se base sur le volume anormalement élevé de requêtes DNS vers un domaine, la longueur des sous-domaines (les tunnels encodent en base64/hex dans les labels), et la fréquence des requêtes. L'analyse des enregistrements de résolution DNS historiques (passive DNS) permet de retrouver toutes les adresses IP sur lesquelles un domaine malveillant a été résolu, d'identifier d'autres domaines hébergés sur la même infrastructure (pivots d'investigation), et de dater l'activité malveillante.

Fonctionnement

DNS fonctionne via des requêtes UDP/TCP port 53. Chaque requête contient le type (A, AAAA, CNAME, MX, TXT, etc.) et le domaine demandé. Les réponses incluent les enregistrements correspondants. Les logs DNS conservent requête, réponse, timestamp, IP source, et la réponse obtenue (ou NXDOMAIN si inexistant).

Application DFIR

Lors d'un incident, analyser les logs DNS pour : domaines contactés depuis les systèmes compromis, patterns de DGA (nombreuses NXDOMAIN), tunneling DNS (long sous-domaines, forte fréquence), domaines nouvellement enregistrés (less than 30 days old via pDNS). Corréler les résolutions DNS avec les connexions réseau PCAP ou firewall logs.

Outils

Analyse logs : tshark, Zeek/Bro (dns.log automatique), dnscat2-detector. DGA detection : DGA Detector (Endgame), freq.py (Mark Baggett/SANS), machine learning classifiers. pDNS : SecurityTrails API, Farsight DNSDB, PassiveTotal. Threat intel : OpenDNS Investigate, VirusTotal DNS. SIEM : règles Sigma DNS spécifiques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis