Zone Transfer (AXFR)
hackingDéfinition
Le Zone Transfer, techniquement spécifié comme AXFR (Authoritative Zone Transfer Request), est un mécanisme DNS conçu pour répliquer l'intégralité des enregistrements d'une zone DNS d'un serveur primaire vers des serveurs secondaires. Mal configuré, il constitue une fuite d'information majeure permettant à n'importe qui d'obtenir tous les enregistrements d'un domaine en une seule requête.
Lorsque la zone transfer est autorisée sans restriction, une simple requête DNS de type AXFR vers le serveur de noms autoritaire retourne l'intégralité du fichier de zone : tous les sous-domaines avec leurs adresses IP, les serveurs mail, les enregistrements de service, les configurations SPF/DKIM, et potentiellement des noms d'hôtes révélateurs d'infrastructure interne. Pour un attaquant, c'est l'équivalent d'obtenir le plan complet du réseau sans avoir à scanner quoi que ce soit.
La commande est simple : dig AXFR @ns1.domaine.fr domaine.fr ou via nslookup. Si le serveur DNS est mal configuré, la réponse contiendra l'intégralité de la zone DNS. Avant 2000, de nombreux serveurs DNS permettaient les zone transfers sans restriction, et cette configuration reste encore parfois rencontrée sur des systèmes anciens, des appareils réseau ou des DNS internes accessibles depuis une DMZ.
Les zones DNS internes sont particulièrement sensibles : si un pentester ou un attaquant parvient à interroger un serveur DNS interne (via un accès réseau limité ou un pivot), un zone transfer réussi peut révéler l'intégralité de l'architecture réseau interne avec les noms et adresses de tous les systèmes.
La défense contre les zone transfers non autorisés est simple et bien documentée : configurer le serveur DNS pour n'autoriser les AXFR que depuis les adresses IP des serveurs DNS secondaires légitimes (directives allow-transfer dans BIND). Les audits de configuration DNS devraient systématiquement tester cette protection.
Fonctionnement
Un zone transfer AXFR est initié par une requête DNS de type AXFR vers un serveur de noms autoritaire. Le serveur répond en envoyant l'intégralité du fichier de zone DNS sous forme d'une série d'enregistrements de ressources (RR). Ce mécanisme est conçu pour la synchronisation entre serveurs DNS primaire et secondaire. IXFR (Incremental Zone Transfer) est une variante qui ne transfère que les modifications depuis un numéro de série donné.
La commande dig AXFR @serveur_ns domaine.com retourne soit une erreur (si bien configuré) soit l'intégralité de la zone DNS.
Exploitation offensive
Un zone transfer réussi fournit instantanément : tous les sous-domaines actifs avec leurs IPs, la topologie d'infrastructure (noms révélateurs comme db.interne, vpn.interne), les relations entre services, et souvent des informations sur les technologies déployées via les enregistrements de service (SRV). Cette information accélère massivement toutes les phases suivantes d'un pentest.
Détection et mitigation
La mitigation est simple et ne devrait jamais être négligée : restreindre les zone transfers aux seules IP des serveurs secondaires légitimes dans la configuration du serveur DNS (allow-transfer { IP_secondaire; }; dans BIND). Les outils de scan de configuration DNS (DNSCheck, Zonemaster) vérifient cette protection. Les audits de pentest testent systématiquement ce vecteur.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h