Skip to content

Glossaire

Tunnel DNS

Le tunnel DNS transporte des données dans les requêtes et réponses DNS, souvent dans de longs sous-domaines encodés d'un même domaine, repérables à leur forme.

Le tunnel DNS (DNS tunneling) consiste à utiliser le protocole DNS pour transporter des données qui ne relèvent pas de la résolution de noms. Un client encode des données dans les labels de requêtes portant sur des sous-domaines d'un domaine dont le serveur faisant autorité est contrôlé par l'autre partie, et le serveur renvoie des données dans ses réponses. Comme le DNS est autorisé presque partout, il peut servir à contourner les contrôles réseau ; MITRE ATT&CK le classe sous T1071.004.

Dans une capture, les indicateurs incluent de nombreux sous-domaines uniques, longs et à forte entropie sous un même domaine, un usage intensif de types d'enregistrement comme TXT, et un rythme de requêtes régulier depuis un hôte. Des services légitimes produisent certains de ces motifs : les indicateurs doivent être confirmés. Voir l'analyse DNS dans un pcap.