Aller au contenu principal
Réseau et infrastructureMis à jour le 3 septembre 2026

DGA (algorithme de génération de domaines)

Un algorithme de génération de domaines est un code intégré au malware qui produit une longue liste de noms de domaine à partir d’une graine comme la date, afin que l’hôte infecté trouve son serveur de commande en essayant des noms jusqu’à ce que l’un résolve. L’opérateur, qui connaît l’algorithme, n’enregistre que quelques noms du jour, et le défenseur ne peut bloquer une liste qu’il ne peut prédire.

Coder en dur un domaine C2 dans un malware est fragile : une fois le domaine saisi ou bloqué, toutes les machines infectées se taisent. Un DGA supprime ce point de défaillance unique. Chaque jour, l’implant calcule, disons, mille noms candidats à partir d’une graine partagée et les interroge à tour de rôle ; l’opérateur en enregistre un ou deux à l’avance et le botnet se reconstitue.

Le coût pour l’attaquant est le bruit, et le bruit est l’indice. Un hôte infecté génère des centaines de requêtes DNS pour des noms qui n’existent pas, à forte entropie, de longueur inhabituelle et aux groupes de consonnes qu’aucun humain ne choisirait, avec une rafale de réponses NXDOMAIN dans le journal du résolveur. Ce motif se détecte sans connaître l’algorithme.

Le renseignement ajoute deux choses. Les algorithmes rétro-conçus permettent aux traqueurs de précalculer les noms des mois à l’avance et de les publier comme indicateurs, et des sinkholes enregistrés sur ces noms capturent les victimes qui appellent. Un domaine qui correspond à une famille DGA connue est un indicateur fort même le jour de sa naissance.

Exemple

Un journal de résolveur montre un hôte qui interroge 340 domaines en dix minutes, tous de 16 à 20 lettres à l’allure aléatoire sous les mêmes deux domaines de premier niveau, 338 renvoyant NXDOMAIN. Les deux qui résolvent pointent vers un sinkhole tenu par une équipe de recherche, et c’est ainsi que la famille obtient un nom.

Dans isMalicious

Un rapport de domaine sur isMalicious indique si un nom est listé par les sources DGA et sinkhole qu’il agrège, et l’historique DNS sur /threat-intel/dns-history montre si le domaine a résolu vers un sinkhole ou vers une infrastructure C2 active, ce qui dit au répondant si l’hôte parle à un attaquant ou à un chercheur.

Questions fréquentes

Qu’est-ce que DGA (algorithme de génération de domaines) ?

Un algorithme de génération de domaines est un code intégré au malware qui produit une longue liste de noms de domaine à partir d’une graine comme la date, afin que l’hôte infecté trouve son serveur de commande en essayant des noms jusqu’à ce que l’un résolve. L’opérateur, qui connaît l’algorithme, n’enregistre que quelques noms du jour, et le défenseur ne peut bloquer une liste qu’il ne peut prédire.

Quel est le lien entre DGA (algorithme de génération de domaines) et Flux rapide (fast flux) ?

DGA (algorithme de génération de domaines) et Flux rapide (fast flux) sont deux notions clés du renseignement sur les menaces. Le flux rapide est une technique DNS par laquelle un attaquant change très fréquemment les adresses IP associées à un domaine — parfois des centaines d’IP en quelques minutes. Elle rend les serveurs C2 et les sites de phishing résistants au blocage par IP et aux démantèlements.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire