Recherche d’IP inversée
Une recherche inversée renvoie tous les noms de domaine hébergés sur une adresse IP donnée. Les chasseurs de menaces s’en servent pour repérer d’autres domaines malveillants partageant l’hébergement d’un acteur connu — une technique de pivot d’infrastructure.
Une recherche d’IP inversée répond à une seule question : quels noms de domaine pointent aujourd’hui vers cette adresse IP ? Le DNS direct va du nom à l’adresse ; la recherche inversée fait le chemin contraire, à partir d’observations DNS passives plutôt que de l’enregistrement PTR, que l’opérateur contrôle et renseigne rarement.
En investigation, sa valeur est le pivot. Un domaine de phishing résout vers une adresse ; la recherche inversée liste quarante autres noms sur la même adresse, enregistrés la même semaine, avec les mêmes serveurs de noms. Ces noms sont des candidats à la même campagne avant qu’aucun n’ait été signalé.
La limite, c’est l’hébergement mutualisé. Un nœud de CDN ou un hébergeur partagé sert des milliers de sites sans rapport depuis une seule adresse ; la cohabitation n’est donc pas une preuve, c’est une piste à confirmer par le WHOIS, l’historique DNS et la réputation de chaque candidat.
Exemple
La recherche sur une IP renvoie 38 noms d’hôte. 31 ont été enregistrés dans les 30 derniers jours et partagent un registrar et une paire de serveurs de noms avec un domaine déjà signalé pour phishing. Chacun est une piste pour le flux phishing, pas encore un indicateur listé.
Dans isMalicious
L’outil d’IP inversée sur /threat-intel/reverse-ip liste les domaines cohébergés d’une adresse ; chaque résultat ouvre sa propre recherche, si bien qu’un pivot d’un indicateur vers ses voisins tient en un clic par candidat.
Questions fréquentes
Qu’est-ce que Recherche d’IP inversée ?
Une recherche inversée renvoie tous les noms de domaine hébergés sur une adresse IP donnée. Les chasseurs de menaces s’en servent pour repérer d’autres domaines malveillants partageant l’hébergement d’un acteur connu — une technique de pivot d’infrastructure.
Quel est le lien entre Recherche d’IP inversée et Historique DNS ?
Recherche d’IP inversée et Historique DNS sont deux notions clés du renseignement sur les menaces. L’historique DNS est l’enregistrement des résolutions passées d’un domaine : toutes les adresses IP vers lesquelles il a pointé, la date des changements et les serveurs de noms utilisés. Il sert, en investigation, à retracer la réutilisation d’infrastructures et à identifier des domaines malveillants liés.
Termes liés
Historique DNS
L’historique DNS est l’enregistrement des résolutions passées d’un domaine : toutes les adresses IP vers lesquelles il a pointé, la date des changements et les serveurs de noms utilisés. Il sert, en investigation, à retracer la réutilisation d’infrastructures et à identifier des domaines malveillants liés.
Réputation d’IP
La réputation d’une IP est un score ou une classification indiquant si l’adresse a été associée à une activité malveillante. Elle tient compte de sa présence sur des blocklists, du volume de spam émis, de son historique de balayage de ports, de l’hébergement de C2 et des signalements d’abus.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.