Fast Flux DNS Detection Forensics
forensicsDéfinition
La détection du Fast Flux est une technique forensique et de threat hunting permettant d'identifier des infrastructures malveillantes utilisant la rotation rapide d'adresses IP pour leurs domaines C2 ou de phishing, afin de rendre plus difficile leur blocage et le suivi par les défenseurs. Le Fast Flux est une technique d'évasion DNS utilisée par les botnets, les services de phishing-as-a-service, et les acteurs APT sophistiqués. En Fast Flux simple (Single Flux), le nom de domaine malveillant est associé à une longue liste d'adresses IP (les 'flux agents', souvent des machines compromises du botnet servant de proxies) avec un TTL DNS très court (60 secondes typiquement). Chaque résolution DNS retourne un sous-ensemble différent de ces IPs, et les flux agents transmettent le trafic vers l'infrastructure C2 réelle cachée derrière. Cela rend le blocage par IP inefficace : bloquer une IP revient à bloquer 1 flux agent parmi des milliers. En Double Flux (Double Flux), à la fois les enregistrements A (adresses IP) et les enregistrements NS (serveurs de noms) du domaine changent rapidement, rendant encore plus difficile la prise en compte par les défenseurs : même les serveurs DNS autoritaires pour le domaine changent continuellement. Les indicateurs forensiques du Fast Flux dans les logs DNS incluent : un TTL très court (< 300 secondes, souvent 60 secondes) pour le domaine suspect, une résolution retournant des IPs différentes à chaque requête (observable en répétant la résolution DNS), les IPs retournées appartenant à des ASN variés et géographies différentes (caractéristique des proxies botnet répartis mondialement), et un ratio élevé de changements d'IP par unité de temps. Les outils de détection du Fast Flux combinent l'analyse du TTL DNS, la surveillance des changements d'enregistrements dans le temps (historical DNS), et la corrélation géographique des IPs retournées pour scorer la probabilité qu'un domaine soit un service Fast Flux.
Fonctionnement
Le Fast Flux exploite le DNS pour distribuer les connexions et compliquer le tracking. Le TTL court force les résolveurs à redemander fréquemment au serveur autoritaire (contrôlé par l'attaquant), qui retourne un sous-ensemble rotatif d'IPs. Les flux agents (proxies) sont des machines compromises du botnet. Le C2 réel ne voit que le trafic des flux agents, jamais les IPs des victimes directement.
Application DFIR
Détection Fast Flux : 1) Extraire les TTL des résolutions DNS dans les logs (Zeek dns.log : champ TTL), 2) Identifier les domaines avec TTL < 300s ET nombre d'IPs uniques > 5 dans une fenêtre de 24h, 3) Vérifier les ASN des IPs retournées : diversité élevée = Fast Flux, 4) Utiliser des services de historical DNS (PassiveTotal, SecurityTrails) pour voir l'historique des IPs d'un domaine. Les domaines Fast Flux légitimes sont rares (CDNs utilisent généralement des TTLs > 60s).
Outils
Historical DNS : PassiveTotal/RiskIQ, SecurityTrails, VirusTotal (graph), Farsight DNSDB. Détection temps réel : Zeek (dns.log + scripts de détection Fast Flux), Suricata (règles ET DNS), fluxdetect (script Python open source). Analyse passive : pDNS queries, Python dnspython (multiple résolutions pour compter les IPs). OSINT : shodan.io (scan des flux agents identifiés), Censys.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h