DNS Forensics
forensicsDéfinition
La forensique DNS analyse les requêtes et réponses du protocole Domain Name System pour détecter des activités malveillantes, reconstituer la navigation web d'un utilisateur, et identifier des techniques d'évasion comme les DGA (Domain Generation Algorithms) ou les tunnels DNS. Le DNS est omniprésent dans toute activité réseau et constitue une source de renseignements forensique de premier plan. Les sources de logs DNS disponibles pour une investigation forensique incluent : les logs du résolveur DNS interne de l'entreprise (logs Windows DNS Server Event ID 257/258, ou logs BIND), les logs de pare-feu ou proxy DNS (Pi-hole, Unbound), les captures PCAP contenant du trafic DNS (port 53 UDP/TCP), les logs des registres de domaines et des fournisseurs DNS publics (Google 8.8.8.8, Cloudflare 1.1.1.1 — accessibles via processus légaux), et les enregistrements historiques passifs DNS (pDNS) de fournisseurs comme SecurityTrails ou Farsight. La détection des DGA (Domain Generation Algorithms) dans les logs DNS est une technique forensique avancée. Les malwares utilisant des DGA génèrent des centaines ou milliers de noms de domaine pseudo-aléatoires à partir d'une graine secrète (seed) et tentent de les contacter jusqu'à en trouver un enregistré par le C2. Dans les logs DNS, cette activité produit de nombreuses requêtes NXDOMAIN (domaine inexistant) vers des domaines sans signification apparente. Des algorithmes de détection basés sur l'entropie des noms de domaine ou le ratio consonnes/voyelles permettent d'identifier les domaines DGA. Le tunneling DNS est une technique d'exfiltration qui encode des données dans les requêtes DNS (sous-domaines de type 'SGVsbG9Xb3JsZA==.evil.com') pour exfiltrer des informations en contournant les pare-feux qui autorisent le DNS. La détection se base sur le volume anormalement élevé de requêtes DNS vers un domaine, la longueur des sous-domaines (les tunnels encodent en base64/hex dans les labels), et la fréquence des requêtes. L'analyse des enregistrements de résolution DNS historiques (passive DNS) permet de retrouver toutes les adresses IP sur lesquelles un domaine malveillant a été résolu, d'identifier d'autres domaines hébergés sur la même infrastructure (pivots d'investigation), et de dater l'activité malveillante.
Fonctionnement
DNS fonctionne via des requêtes UDP/TCP port 53. Chaque requête contient le type (A, AAAA, CNAME, MX, TXT, etc.) et le domaine demandé. Les réponses incluent les enregistrements correspondants. Les logs DNS conservent requête, réponse, timestamp, IP source, et la réponse obtenue (ou NXDOMAIN si inexistant).
Application DFIR
Lors d'un incident, analyser les logs DNS pour : domaines contactés depuis les systèmes compromis, patterns de DGA (nombreuses NXDOMAIN), tunneling DNS (long sous-domaines, forte fréquence), domaines nouvellement enregistrés (less than 30 days old via pDNS). Corréler les résolutions DNS avec les connexions réseau PCAP ou firewall logs.
Outils
Analyse logs : tshark, Zeek/Bro (dns.log automatique), dnscat2-detector. DGA detection : DGA Detector (Endgame), freq.py (Mark Baggett/SANS), machine learning classifiers. pDNS : SecurityTrails API, Farsight DNSDB, PassiveTotal. Threat intel : OpenDNS Investigate, VirusTotal DNS. SIEM : règles Sigma DNS spécifiques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h