DGA (algorithme de génération de domaines)
Un algorithme de génération de domaines est un code intégré au malware qui produit une longue liste de noms de domaine à partir d’une graine comme la date, afin que l’hôte infecté trouve son serveur de commande en essayant des noms jusqu’à ce que l’un résolve. L’opérateur, qui connaît l’algorithme, n’enregistre que quelques noms du jour, et le défenseur ne peut bloquer une liste qu’il ne peut prédire.
Coder en dur un domaine C2 dans un malware est fragile : une fois le domaine saisi ou bloqué, toutes les machines infectées se taisent. Un DGA supprime ce point de défaillance unique. Chaque jour, l’implant calcule, disons, mille noms candidats à partir d’une graine partagée et les interroge à tour de rôle ; l’opérateur en enregistre un ou deux à l’avance et le botnet se reconstitue.
Le coût pour l’attaquant est le bruit, et le bruit est l’indice. Un hôte infecté génère des centaines de requêtes DNS pour des noms qui n’existent pas, à forte entropie, de longueur inhabituelle et aux groupes de consonnes qu’aucun humain ne choisirait, avec une rafale de réponses NXDOMAIN dans le journal du résolveur. Ce motif se détecte sans connaître l’algorithme.
Le renseignement ajoute deux choses. Les algorithmes rétro-conçus permettent aux traqueurs de précalculer les noms des mois à l’avance et de les publier comme indicateurs, et des sinkholes enregistrés sur ces noms capturent les victimes qui appellent. Un domaine qui correspond à une famille DGA connue est un indicateur fort même le jour de sa naissance.
Exemple
Un journal de résolveur montre un hôte qui interroge 340 domaines en dix minutes, tous de 16 à 20 lettres à l’allure aléatoire sous les mêmes deux domaines de premier niveau, 338 renvoyant NXDOMAIN. Les deux qui résolvent pointent vers un sinkhole tenu par une équipe de recherche, et c’est ainsi que la famille obtient un nom.
Dans isMalicious
Un rapport de domaine sur isMalicious indique si un nom est listé par les sources DGA et sinkhole qu’il agrège, et l’historique DNS sur /threat-intel/dns-history montre si le domaine a résolu vers un sinkhole ou vers une infrastructure C2 active, ce qui dit au répondant si l’hôte parle à un attaquant ou à un chercheur.
Questions fréquentes
Qu’est-ce que DGA (algorithme de génération de domaines) ?
Un algorithme de génération de domaines est un code intégré au malware qui produit une longue liste de noms de domaine à partir d’une graine comme la date, afin que l’hôte infecté trouve son serveur de commande en essayant des noms jusqu’à ce que l’un résolve. L’opérateur, qui connaît l’algorithme, n’enregistre que quelques noms du jour, et le défenseur ne peut bloquer une liste qu’il ne peut prédire.
Quel est le lien entre DGA (algorithme de génération de domaines) et Flux rapide (fast flux) ?
DGA (algorithme de génération de domaines) et Flux rapide (fast flux) sont deux notions clés du renseignement sur les menaces. Le flux rapide est une technique DNS par laquelle un attaquant change très fréquemment les adresses IP associées à un domaine — parfois des centaines d’IP en quelques minutes. Elle rend les serveurs C2 et les sites de phishing résistants au blocage par IP et aux démantèlements.
Termes liés
Flux rapide (fast flux)
Le flux rapide est une technique DNS par laquelle un attaquant change très fréquemment les adresses IP associées à un domaine — parfois des centaines d’IP en quelques minutes. Elle rend les serveurs C2 et les sites de phishing résistants au blocage par IP et aux démantèlements.
Trou noir (sinkhole)
Un sinkhole est une destination contrôlée vers laquelle des chercheurs ou des forces de l’ordre redirigent le trafic malveillant, souvent lors du démantèlement d’un botnet. Les domaines et IP ainsi détournés peuvent rester présents sur les flux pendant la transition ; le contexte d’enrichissement évite de bloquer un opérateur légitime.
Infrastructure C2
L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.
NRD (domaine récemment enregistré)
Un domaine récemment enregistré l’a été dans les 30 à 90 derniers jours. C’est un signal de risque majeur : l’immense majorité des campagnes de phishing, de la distribution de malwares et des infrastructures de spam s’appuie sur des domaines tout neufs pour échapper aux blocklists.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.