Trou noir (sinkhole)
Un sinkhole est une destination contrôlée vers laquelle des chercheurs ou des forces de l’ordre redirigent le trafic malveillant, souvent lors du démantèlement d’un botnet. Les domaines et IP ainsi détournés peuvent rester présents sur les flux pendant la transition ; le contexte d’enrichissement évite de bloquer un opérateur légitime.
Questions fréquentes
Qu’est-ce que Trou noir (sinkhole) ?
Un sinkhole est une destination contrôlée vers laquelle des chercheurs ou des forces de l’ordre redirigent le trafic malveillant, souvent lors du démantèlement d’un botnet. Les domaines et IP ainsi détournés peuvent rester présents sur les flux pendant la transition ; le contexte d’enrichissement évite de bloquer un opérateur légitime.
Quel est le lien entre Trou noir (sinkhole) et Botnet ?
Trou noir (sinkhole) et Botnet sont deux notions clés du renseignement sur les menaces. Un botnet est un réseau d’appareils compromis (des « bots ») contrôlés par un attaquant via un serveur C2. Les botnets servent aux attaques par déni de service, aux campagnes de spam, au bourrage d’identifiants et à la diffusion de rançongiciels. Les machines infectées l’ignorent souvent.
Termes liés
Botnet
Un botnet est un réseau d’appareils compromis (des « bots ») contrôlés par un attaquant via un serveur C2. Les botnets servent aux attaques par déni de service, aux campagnes de spam, au bourrage d’identifiants et à la diffusion de rançongiciels. Les machines infectées l’ignorent souvent.
Infrastructure C2
L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.
DNS (système de noms de domaine)
Le système de noms de domaine traduit les noms lisibles (comme ismalicious.com) en adresses IP. Les données DNS sont une riche source de renseignement : domaines malveillants, réseaux à flux rapide, tunnels DNS et typosquattage se détectent par leur analyse.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.