Domain Generation Algorithm (DGA)
Qu'est-ce que Domain Generation Algorithm (DGA) ?
Domain Generation Algorithm (DGA)Algorithme utilise par un malware pour generer de maniere deterministe de grandes quantites de noms de domaine candidats afin que les hotes infectes retrouvent leur serveur C2.
Un Domain Generation Algorithm est du code embarque dans un malware qui produit des centaines ou des milliers de noms de domaine pseudo-aleatoires par jour a partir d'une graine partagee — generalement la date du jour, parfois salee avec une valeur imprevisible comme une tendance Twitter ou un taux de change pour empecher l'enregistrement anticipe. Le bot et l'operateur executent le meme algorithme et calculent donc la meme liste quotidienne ; l'attaquant n'en enregistre qu'une poignee, tandis que le bot parcourt la liste jusqu'a ce qu'un domaine resolve. Ce modele de "rendez-vous" defait les blocklists statiques, car les defenseurs ne peuvent enumerer a l'avance tous les futurs C2, et complique les demantelements : saisir le domaine du jour ne change rien a celui de demain.
Des familles reelles illustrent l'echelle. Conficker.C generait 50000 domaines par jour sur de nombreux TLD en 2008-2009, provoquant une coalition inedite (le Conficker Working Group) pour les pre-enregistrer ou les bloquer. Gameover Zeus basculait sur un DGA de ~1000 domaines/jour quand sa couche pair-a-pair etait perturbee ; CryptoLocker, Necurs et Murofet/Licat utilisaient des generateurs bases sur la date. L'etude USENIX Security 2016 de Plohmann et al. a retro-conçu des dizaines de familles DGA, montrant la diversite des schemas de graine et d'encodage.
Comme les requetes DGA creent une rafale caracteristique de reponses NXDOMAIN (la plupart des noms generes ne sont pas enregistres), les defenses reposent sur la telemetrie DNS : classifieurs statistiques ou d'apprentissage sur les n-grammes et l'entropie des domaines, correlation DNS passif, sinkholing des nouveaux noms algorithmiques et regles EDR signalant les processus a fort volume de resolutions echouees.
flowchart TD
S[Graine partagee<br/>date + sel] --> A[DGA dans le malware]
S --> O[DGA chez l'operateur]
A --> L[Milliers de domaines<br/>candidats par jour]
O --> R[L'operateur enregistre<br/>quelques domaines]
L --> Q{Requete DNS}
Q -->|La plupart echouent| N[Rafale de NXDOMAIN]
Q -->|Un resout| C[Connexion au serveur C2]
N --> D[Detection : pic NXDOMAIN,<br/>ML n-grammes/entropie, DNS passif]
C --> E[Recoit des ordres / exfiltre]
D --> F[Sinkhole / blocage]● Exemples
- 01
Conficker.C generait 50000 domaines candidats par jour repartis sur plusieurs TLD.
- 02
Necurs et Murofet utilisaient des DGA bases sur la date pour retrouver leur canal C2.
● Questions fréquentes
Qu'est-ce que Domain Generation Algorithm (DGA) ?
Algorithme utilise par un malware pour generer de maniere deterministe de grandes quantites de noms de domaine candidats afin que les hotes infectes retrouvent leur serveur C2. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.
Que signifie Domain Generation Algorithm (DGA) ?
Algorithme utilise par un malware pour generer de maniere deterministe de grandes quantites de noms de domaine candidats afin que les hotes infectes retrouvent leur serveur C2.
Comment se défendre contre Domain Generation Algorithm (DGA) ?
Les défenses contre Domain Generation Algorithm (DGA) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Domain Generation Algorithm (DGA) ?
Noms alternatifs courants : DGA, Domaines C2 algorithmiques.