Renseignement sur les domaines
Le renseignement sur les domaines est l’ensemble des preuves relatives à un nom de domaine : quand et où il a été enregistré, qui opère ses serveurs de noms, vers quoi il a résolu au fil du temps, quels certificats il a portés, quelles sources le listent et pour quelle activité. C’est le pendant, côté domaine, du renseignement sur les IP, et le plus durable des deux, car les noms persistent quand les adresses tournent.
Un domaine est une décision que quelqu’un a prise. Quelqu’un a choisi le nom, payé un registrar, pris des serveurs de noms et pointé des enregistrements vers un hébergement. Chacune de ces décisions laisse une trace datée, et les traces ensemble racontent la vie du domaine : né mardi dernier chez un registrar bon marché avec protection de la vie privée et un serveur de noms utilisé par trois kits de phishing, c’est une biographie très différente d’un enregistrement en 2009 avec les mêmes serveurs de noms d’entreprise depuis.
Renseignement sur les domaines ou sur les IP : ils répondent à des questions différentes et sont plus forts ensemble. Une adresse décrit où quelque chose est hébergé maintenant, et une adresse chargée héberge des milliers de choses sans rapport ; un domaine décrit ce qu’un acteur a construit et conserve à travers les changements d’hébergement. Une investigation part en général de celui des deux qui figure dans l’alerte et pivote vers l’autre.
Les signaux qui comptent le plus sont l’âge, le motif d’enregistrement et l’historique de résolution. Les domaines très récents sont disproportionnément malveillants ; les domaines enregistrés par lots avec des réglages identiques sont des campagnes ; les domaines dont l’historique inclut des adresses connues comme malveillantes emportent cet historique avec eux.
Exemple
Un domaine dans un e-mail de phishing a été enregistré 31 heures plus tôt via un revendeur avec WHOIS masqué, utilise des serveurs de noms partagés avec 60 autres domaines enregistrés le même jour, et a résolu dès sa première heure vers une adresse listée pour phishing. Aucune source ne liste encore le domaine ; le renseignement autour de lui est déjà concluant.
Dans isMalicious
La recherche de domaine sur /threat-intel/domain et chaque rapport de domaine assemblent ces preuves : WHOIS et âge d’enregistrement, serveurs de noms, historique DNS, certificats, hébergement et signalements des sources, diffusés au fil de leur arrivée pour que le verdict n’attende pas la recherche la plus lente.
Questions fréquentes
Qu’est-ce que Renseignement sur les domaines ?
Le renseignement sur les domaines est l’ensemble des preuves relatives à un nom de domaine : quand et où il a été enregistré, qui opère ses serveurs de noms, vers quoi il a résolu au fil du temps, quels certificats il a portés, quelles sources le listent et pour quelle activité. C’est le pendant, côté domaine, du renseignement sur les IP, et le plus durable des deux, car les noms persistent quand les adresses tournent.
Quel est le lien entre Renseignement sur les domaines et Réputation de domaine ?
Renseignement sur les domaines et Réputation de domaine sont deux notions clés du renseignement sur les menaces. La réputation d’un domaine le classe selon son historique d’activité malveillante, ses schémas d’enregistrement et son contenu. Elle tient compte de l’âge, du bureau d’enregistrement, des associations avec le phishing ou les malwares, des données WHOIS et de la présence sur des flux de menaces.
Termes liés
Réputation de domaine
La réputation d’un domaine le classe selon son historique d’activité malveillante, ses schémas d’enregistrement et son contenu. Elle tient compte de l’âge, du bureau d’enregistrement, des associations avec le phishing ou les malwares, des données WHOIS et de la présence sur des flux de menaces.
WHOIS
WHOIS est un protocole qui renvoie les informations d’enregistrement d’un domaine ou d’une adresse IP : titulaire, bureau d’enregistrement, dates d’enregistrement et d’expiration, serveurs de noms. Les analystes s’en servent pour enquêter sur la propriété, repérer les schémas d’enregistrement des acteurs malveillants et trouver des infrastructures liées.
Historique DNS
L’historique DNS est l’enregistrement des résolutions passées d’un domaine : toutes les adresses IP vers lesquelles il a pointé, la date des changements et les serveurs de noms utilisés. Il sert, en investigation, à retracer la réutilisation d’infrastructures et à identifier des domaines malveillants liés.
Renseignement sur les IP
Le renseignement sur les IP est l’ensemble des preuves disponibles sur une adresse IP : le réseau qui l’annonce, sa géographie, sa classification (centre de données, résidentiel, mobile, VPN, proxy, Tor), les noms qui ont pointé vers elle, et son passif dans les sources d’abus et de menaces, avec dates. Il décrit où quelque chose est hébergé maintenant, ce qu’un pare-feu ou un limiteur de débit a précisément besoin de savoir.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.