Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNS Zone Transfer

hacking

Définition

Le transfert de zone DNS (AXFR — Asynchronous Full Transfer Zone) est un mécanisme prévu pour la réplication des enregistrements DNS entre le serveur DNS primaire et les serveurs secondaires. Quand il est mal configuré et accessible depuis Internet ou un réseau non autorisé, il permet à un attaquant de récupérer l'intégralité de la zone DNS d'un domaine — tous les sous-domaines, tous les serveurs, toutes les adresses IP — en une seule requête, révélant la cartographie complète de l'infrastructure. Une zone DNS peut contenir des centaines ou des milliers d'enregistrements : sous-domaines de développement, serveurs de staging, endpoints d'API internes, serveurs de mail, serveurs FTP, et d'autres services qui ne devraient pas être publiquement connus. Ces informations sont précieuses pour un attaquant car elles identifient directement les cibles d'infrastructure sans nécessiter d'énumération laborieuse. La requête AXFR est une requête DNS de type 252. Si le serveur DNS cible l'accepte depuis n'importe quelle source (misconfiguration), une simple commande dig révèle toute la zone : dig @ns1.target.com target.com AXFR. Des outils comme dnsrecon et dnsenum automatisent la tentative de transfert de zone sur tous les serveurs DNS d'un domaine. La mauvaise configuration permettant les transferts de zone depuis Internet était très courante dans les années 2000 et 2010, et reste présente dans certains environnements legacy. Les DNS modernes (BIND 9, Windows DNS, Route 53) sont configurés par défaut pour limiter les transferts de zone à des serveurs autorisés via des ACL IP.

Fonctionnement

Test manuel : dig @ns1.target.com target.com AXFR. Si la zone est ouverte, tous les enregistrements DNS sont retournés. Automatisé avec dnsrecon : dnsrecon -d target.com -t axfr (tente le transfert sur tous les NS du domaine). dnsenum : dnsenum --enum target.com (inclut la tentative AXFR et l'énumération par dictionnaire). theHarvester : theHarvester -d target.com -b all (inclut tentative AXFR). Fierce : fierce --domain target.com.

Exploitation offensive

Un transfert de zone réussi est l'un des résultats les plus impactants de la phase de reconnaissance : l'attaquant obtient immédiatement la cartographie complète de l'infrastructure sans générer de trafic anormal vers la cible. Des sous-domaines oubliés (dev, staging, old, beta) exposés dans le transfert de zone sont souvent des cibles faciles avec des applications moins sécurisées.

Détection et mitigation

Configurer le serveur DNS pour n'autoriser les transferts de zone (AXFR/IXFR) qu'aux IPs des serveurs DNS secondaires légitimes (ACL via allow-transfer dans BIND). Tester régulièrement ses propres DNS avec dig AXFR pour vérifier la configuration. Les services DNS cloud (Route 53, Cloudflare DNS) ne permettent pas les AXFR publics par design.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis