Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Exfiltration via DNS

hacking

Définition

L'exfiltration via DNS désigne une technique consistant à transmettre des données dérobées hors d'un réseau compromis en les encodant dans des requêtes de résolution de noms de domaine, exploitant le fait que le trafic DNS est presque systématiquement autorisé en sortie sans inspection approfondie par la plupart des pare-feux, contrairement à d'autres protocoles davantage filtrés. L'attaquant encode les données à exfiltrer sous forme de sous-domaines successifs d'un domaine qu'il contrôle, chaque requête DNS émise par le système compromis transportant un fragment de la donnée volée jusqu'au serveur DNS faisant autorité sur ce domaine, où l'attaquant peut ensuite reconstituer l'ensemble à partir des journaux de requêtes reçues. Cette technique présente un débit très limité, chaque requête DNS ne pouvant transporter qu'une faible quantité de données, ce qui la rend surtout pertinente pour l'exfiltration de petits volumes sensibles ou l'établissement d'un canal de commande et contrôle discret plutôt qu'un transfert massif de fichiers. Pour les équipes défensives, la détection repose sur l'analyse du volume et de la fréquence des requêtes DNS par hôte, la surveillance des sous-domaines présentant une entropie anormalement élevée révélatrice d'un encodage de données, et le déploiement d'un résolveur DNS interne journalisant l'ensemble des requêtes pour permettre une inspection et une corrélation ultérieure dans le SIEM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis