Subdomain Bruteforce
hackingDéfinition
Le subdomain bruteforce (brute-force de sous-domaines) est une technique active d'énumération DNS consistant à tenter de résoudre systématiquement des noms de sous-domaines candidats générés depuis une wordlist. Pour chaque entrée de la liste (ex. "api", "dev", "staging", "mail", "admin"), l'outil tente une résolution DNS et retient les noms qui résolvent vers une adresse IP valide.
La qualité des wordlists est déterminante : les listes de SecLists (notamment dns/subdomains-top1million-*.txt), d'Assetnote (wordlists générées dynamiquement basées sur les technologies identifiées) et de Commonspeak2 (noms communs dans les données de Certificate Transparency) sont les références. Des listes spécialisées existent pour les frameworks cloud (AWS, Azure, GCP), les technologies spécifiques (Kubernetes ingress, services Salesforce), et les secteurs d'activité.
Les outils optimisés pour le brute-force DNS incluent MassDNS (capable de résoudre des millions de noms par seconde via des resolvers publics), PureDNS (basé sur MassDNS avec un pipeline complet incluant la déduplication et le wildcard detection), et Amass (qui combine brute-force, sources OSINT et Certificate Transparency pour une couverture maximale). La commande puredns bruteforce wordlist.txt domaine.fr est un standard moderne.
La gestion des wildcards DNS est un aspect critique : si un domaine configure un wildcard (*.domaine.fr → IP unique), toutes les résolutions retourneront une réponse positive, générant des millions de faux positifs. Les outils modernes détectent automatiquement ce pattern et filtrent les faux positifs.
Les techniques avancées incluent la permutation de sous-domaines (Altdns, Gotator) : à partir de sous-domaines découverts (api.domaine.fr), générer des variantes (api-dev.domaine.fr, api2.domaine.fr, staging-api.domaine.fr) et les résoudre pour découvrir des sous-domaines connexes.
Fonctionnement
MassDNS envoie des requêtes DNS UDP en masse vers de nombreux resolvers publics (8.8.8.8, 1.1.1.1, etc.) en parallèle. Pour chaque nom candidat, une requête A (IPv4) est envoyée et la réponse analysée. Les noms résolvant vers des adresses IP valides (non-NXDOMAIN) sont retenus. PureDNS ajoute une couche de validation pour éliminer les faux positifs dus aux wildcards DNS et aux resolvers peu fiables.
Exploitation offensive
Les sous-domaines découverts sont ensuite scannés avec des outils web (httpx pour détecter les services HTTP/HTTPS actifs, puis Nuclei ou Nikto pour les vulnérabilités). Les sous-domaines avec des noms révélateurs (dev-, staging-, internal-) sont prioritaires car souvent moins sécurisés. Les résolutions pointant vers des CNAME de services cloud inexistants sont des candidats au subdomain takeover.
Détection et mitigation
Le brute-force DNS génère des volumes importants de requêtes vers les serveurs DNS autoritaires et vers les resolvers publics. Les logs DNS des serveurs autoritaires peuvent révéler des tentatives si le volume de requêtes NXDOMAIN est anormalement élevé depuis une IP ou un ASN spécifique. La défense principale reste la surveillance des CT Logs pour les nouveaux sous-domaines et le maintien d'un inventaire à jour des actifs.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h