WHOIS Enumeration
hackingDéfinition
L'énumération WHOIS est une technique de reconnaissance qui exploite les registres publics de noms de domaine et d'adresses IP pour collecter des informations sur une organisation cible. Le protocole WHOIS, standardisé par le RFC 3912, fournit des données sur le propriétaire d'un domaine, les dates d'enregistrement et d'expiration, les serveurs DNS autoritaires, les contacts techniques et administratifs, et les registrars utilisés. Les informations disponibles via WHOIS varient selon le type de registre et les politiques de confidentialité en vigueur. Pour les adresses IP et les ASN (Autonomous System Numbers), les WHOIS des RIRs (Regional Internet Registries comme RIPE pour l'Europe, ARIN pour l'Amérique du Nord) fournissent des données organisationnelles précises sur qui possède quelles plages d'adresses. Ces informations permettent d'identifier toute l'infrastructure réseau d'une organisation. L'entrée en vigueur du RGPD (GDPR) en Europe a profondément modifié les données disponibles dans les WHOIS de domaines : les informations personnelles des particuliers sont désormais masquées ou remplacées par des contacts de proxy. Cependant, les informations organisationnelles restent souvent visibles, et les WHOIS historiques (accessibles via des services comme DomainTools ou ViewDNS) peuvent révéler des informations antérieures à la mise en conformité RGPD. L'analyse WHOIS est particulièrement utile pour : identifier les plages IP appartenant à une organisation (via WHOIS des RIRs), découvrir des domaines liés enregistrés par les mêmes contacts (pivoting), identifier les registrars et DNS providers utilisés, détecter des domaines de phishing imitant la cible (enregistrés récemment avec des informations similaires), et vérifier si des domaines importants arrivent à expiration (candidats à l'enregistrement malveillant). Des outils comme whois (CLI standard), DomainTools (historique riche), ViewDNS.info (multiples lookups), et Hurricane Electric BGP Toolkit (pour les ASN) facilitent cette exploration.
Fonctionnement
Le protocole WHOIS fonctionne via TCP sur le port 43. Une requête est envoyée au serveur WHOIS du registrar ou du RIR approprié, qui retourne les informations disponibles au format texte. Des outils comme whois domaine.fr ou des interfaces web agrègent ces requêtes. Pour les plages IP, whois 192.168.1.1 interroge les bases de données des RIRs (RIPE, ARIN, APNIC, LACNIC, AFRINIC).
Exploitation offensive
Le WHOIS des ASN d'une organisation révèle l'ensemble de ses plages IP enregistrées, fournissant une liste complète des actifs réseau à scanner. Le pivoting WHOIS (chercher d'autres domaines enregistrés avec les mêmes informations de contact, adresse email, ou registrar/hosting) peut révéler une infrastructure étendue non documentée publiquement.
Détection et mitigation
Les organisations peuvent utiliser des services de privacy WHOIS pour masquer leurs informations personnelles. Pour la défense, surveiller les nouveaux enregistrements de domaines similaires (typosquatting) via des services d'alertes de domaine permet de détecter précocement des attaques de phishing ou d'usurpation d'identité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h