DNS passif
Qu'est-ce que DNS passif ?
DNS passifBase historique des résolutions DNS observées permettant aux enquêteurs de retrouver quelles IP un domaine a pointé et quels domaines ont partagé une IP dans le temps.
Le DNS passif (pDNS) est construit par des capteurs placés juste au-dessus des résolveurs récursifs, qui enregistrent les réponses reçues par le résolveur sans jamais interroger eux-mêmes les serveurs autoritatifs. La technique a été introduite par Florian Weimer dans son article de 2005 Passive DNS Replication, présenté à la conférence FIRST ; son système journalisait les réponses du résolveur et les répliquait dans une base de données centrale interrogeable. Les capteurs ne captent généralement que le trafic inter-serveurs (défauts de cache) au-dessus du résolveur, évitant ainsi d'enregistrer les requêtes des utilisateurs finaux.
Les jeux de données de fournisseurs comme Farsight DNSDB (désormais chez DomainTools), VirusTotal, SecurityTrails ou CIRCL permettent de pivoter d'un domaine vers ses IP historiques, ses domaines voisins, ses serveurs de noms et ses dates de première/dernière observation. Beaucoup exposent les enregistrements au Common Output Format de l'IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof) afin que les résultats soient interchangeables entre fournisseurs. C'est une ressource clé pour le threat hunting, la cartographie d'infrastructures malveillantes, les takedowns et le suivi du fast-flux et des algorithmes de génération de domaines — par exemple confirmer qu'un domaine de phishing a résolu pour la première fois quelques heures avant une campagne. Comme le pDNS n'enregistre que ce qui a réellement été observé, il complète WHOIS, la transparence des certificats et le scan actif, sans intrusion pour les opérateurs des domaines.
flowchart LR C[Clients] --> R[Résolveur récursif] R -->|requêtes en défaut de cache| AUTH[Serveurs autoritatifs] S[Capteur pDNS] -. observe les réponses .-> R S --> DB[(Base de données pDNS)] AN[Analyste] -->|pivoter par domaine / IP| DB DB -->|résolutions historiques| AN
● Exemples
- 01
Pivoter depuis un domaine C2 suspect vers d'autres domaines historiquement hébergés sur la même IP via DNSDB.
- 02
Confirmer qu'un domaine de phishing a résolu pour la première fois 24 heures avant le lancement de la campagne.
● Questions fréquentes
Qu'est-ce que DNS passif ?
Base historique des résolutions DNS observées permettant aux enquêteurs de retrouver quelles IP un domaine a pointé et quels domaines ont partagé une IP dans le temps. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie DNS passif ?
Base historique des résolutions DNS observées permettant aux enquêteurs de retrouver quelles IP un domaine a pointé et quels domaines ont partagé une IP dans le temps.
Comment se défendre contre DNS passif ?
Les défenses contre DNS passif combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de DNS passif ?
Noms alternatifs courants : pDNS, Données d'observation DNS.