DNS Zone Transfer
hackingDéfinition
Le transfert de zone DNS (AXFR — Asynchronous Full Transfer Zone) est un mécanisme prévu pour la réplication des enregistrements DNS entre le serveur DNS primaire et les serveurs secondaires. Quand il est mal configuré et accessible depuis Internet ou un réseau non autorisé, il permet à un attaquant de récupérer l'intégralité de la zone DNS d'un domaine — tous les sous-domaines, tous les serveurs, toutes les adresses IP — en une seule requête, révélant la cartographie complète de l'infrastructure.
Une zone DNS peut contenir des centaines ou des milliers d'enregistrements : sous-domaines de développement, serveurs de staging, endpoints d'API internes, serveurs de mail, serveurs FTP, et d'autres services qui ne devraient pas être publiquement connus. Ces informations sont précieuses pour un attaquant car elles identifient directement les cibles d'infrastructure sans nécessiter d'énumération laborieuse.
La requête AXFR est une requête DNS de type 252. Si le serveur DNS cible l'accepte depuis n'importe quelle source (misconfiguration), une simple commande dig révèle toute la zone : dig @ns1.target.com target.com AXFR. Des outils comme dnsrecon et dnsenum automatisent la tentative de transfert de zone sur tous les serveurs DNS d'un domaine.
La mauvaise configuration permettant les transferts de zone depuis Internet était très courante dans les années 2000 et 2010, et reste présente dans certains environnements legacy. Les DNS modernes (BIND 9, Windows DNS, Route 53) sont configurés par défaut pour limiter les transferts de zone à des serveurs autorisés via des ACL IP.
Fonctionnement
Test manuel : dig @ns1.target.com target.com AXFR. Si la zone est ouverte, tous les enregistrements DNS sont retournés. Automatisé avec dnsrecon : dnsrecon -d target.com -t axfr (tente le transfert sur tous les NS du domaine). dnsenum : dnsenum --enum target.com (inclut la tentative AXFR et l'énumération par dictionnaire). theHarvester : theHarvester -d target.com -b all (inclut tentative AXFR). Fierce : fierce --domain target.com.
Exploitation offensive
Un transfert de zone réussi est l'un des résultats les plus impactants de la phase de reconnaissance : l'attaquant obtient immédiatement la cartographie complète de l'infrastructure sans générer de trafic anormal vers la cible. Des sous-domaines oubliés (dev, staging, old, beta) exposés dans le transfert de zone sont souvent des cibles faciles avec des applications moins sécurisées.
Détection et mitigation
Configurer le serveur DNS pour n'autoriser les transferts de zone (AXFR/IXFR) qu'aux IPs des serveurs DNS secondaires légitimes (ACL via allow-transfer dans BIND). Tester régulièrement ses propres DNS avec dig AXFR pour vérifier la configuration. Les services DNS cloud (Route 53, Cloudflare DNS) ne permettent pas les AXFR publics par design.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h