Aller au contenu principal
Réseau et infrastructureMis à jour le 3 septembre 2026

DNS (système de noms de domaine)

Le système de noms de domaine traduit les noms lisibles (comme ismalicious.com) en adresses IP. Les données DNS sont une riche source de renseignement : domaines malveillants, réseaux à flux rapide, tunnels DNS et typosquattage se détectent par leur analyse.

Le DNS est l’annuaire qui transforme les noms en adresses. Un client demande un nom à un résolveur ; le résolveur descend des serveurs racine au domaine de premier niveau puis au serveur de noms autoritaire, et renvoie un enregistrement : A ou AAAA pour une adresse, MX pour le courrier, NS pour la délégation, TXT pour tout le reste, CNAME pour un alias.

Presque toute attaque touche le DNS au moins une fois, parce que malwares, pages de phishing et serveurs de commande sont atteints par leur nom. Le protocole est donc à la fois une surface d’attaque et un poste d’observation : l’attaquant enregistre des noms sosies, fait tourner les adresses sous un nom, fait passer des données dans des requêtes TXT ; le défenseur voit tout cela dans les journaux de son résolveur.

Pour le renseignement, c’est dans le DNS que vivent les indicateurs durables. Les adresses changent d’heure en heure ; un nom enregistré persiste, porte une date d’enregistrement, un registrar et un historique de serveurs de noms, et se bloque au résolveur avant la moindre connexion.

Exemple

Un journal de résolveur montre un poste qui interroge toutes les 60 secondes un nom d’hôte de 24 caractères à l’allure aléatoire. Le nom n’a aucun historique, a été enregistré hier et résout vers une adresse C2 connue. Le seul motif des requêtes a identifié l’infection.

Dans isMalicious

Chaque rapport de domaine sur isMalicious résout les enregistrements actuels, montre les serveurs de noms et les données d’enregistrement, et liste les adresses vers lesquelles le nom a résolu au fil du temps : les faits DNS dont l’analyste a besoin tiennent sur une page.

Questions fréquentes

Qu’est-ce que DNS (système de noms de domaine) ?

Le système de noms de domaine traduit les noms lisibles (comme ismalicious.com) en adresses IP. Les données DNS sont une riche source de renseignement : domaines malveillants, réseaux à flux rapide, tunnels DNS et typosquattage se détectent par leur analyse.

Quel est le lien entre DNS (système de noms de domaine) et Historique DNS ?

DNS (système de noms de domaine) et Historique DNS sont deux notions clés du renseignement sur les menaces. L’historique DNS est l’enregistrement des résolutions passées d’un domaine : toutes les adresses IP vers lesquelles il a pointé, la date des changements et les serveurs de noms utilisés. Il sert, en investigation, à retracer la réutilisation d’infrastructures et à identifier des domaines malveillants liés.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire