Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tunnel DNS

general

Définition

Le tunnel DNS, ou DNS tunneling, est une technique qui consiste à encapsuler des données arbitraires dans des requêtes et réponses DNS afin de contourner les contrôles de sécurité réseau. Le protocole DNS étant rarement bloqué ou inspecté en profondeur, notamment sur le port 53, il constitue un canal de communication discret exploité aussi bien par des outils légitimes de contournement de restrictions que par des attaquants pour établir une exfiltration de données ou un canal de commande et contrôle, technique référencée sous T1071.004 dans MITRE ATT&CK. Concrètement, l'attaquant encode des données dans des sous-domaines de requêtes envoyées vers un serveur DNS malveillant qu'il contrôle, ce dernier répondant avec des données encodées à son tour, créant ainsi un canal bidirectionnel furtif capable de traverser la plupart des pare-feux traditionnels. Les malwares avancés et certains frameworks de post-exploitation, comme Cobalt Strike, intègrent des modules de tunnel DNS pour maintenir une présence persistante après compromission. La détection repose sur l'analyse comportementale du trafic DNS : volumétrie anormale de requêtes, longueur excessive des sous-domaines, entropie élevée évoquant un encodage, ou fréquence de requêtes vers un même domaine. Les solutions de filtrage DNS avancées et les SIEM intégrant des règles de détection comportementale permettent d'identifier ces canaux avant qu'une exfiltration massive de données sensibles ne survienne.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis