Les opérateurs malveillants placent souvent des hôtes compromis en rotation devant un service dissimulé, mais le motif observable est la correspondance dynamique ; à elle seule, elle ne constitue pas un verdict sur le domaine.
Les configurations single-flux font tourner les enregistrements d'adresses DNS (Domain Name System), souvent avec de courtes durées de vie (TTL). Le double-flux modifie aussi les correspondances de serveurs de noms. Les systèmes en rotation peuvent servir de proxy vers un backend dissimulé utilisé pour le command and control, le phishing, la diffusion de malware ou la fraude.
Points clés
ArchitectureDistinguer noms de domaine, serveurs de noms faisant autorité, adresses frontales en rotation, rôles de proxy, services backend et mécanisme de contrôle, au lieu de présumer que chaque adresse renvoyée héberge le contenu final.
PreuvesCorréler l'historique DNS, la diversité des adresses et des réseaux, les TTL, les changements de serveurs de noms, les données d'hébergement et de certificats, le contenu, les communications des terminaux et l'activité de command and control.
RéponseAppliquer des mesures proportionnées, préserver les correspondances sensibles au temps, partager les preuves avec les fournisseurs et autorités concernés, remédier les hôtes compromis et investiguer les terminaux qui ont contacté l'infrastructure.
Limite importanteDes TTL courts, de nombreuses adresses, des changements rapides et un hébergement mondial distribué existent aussi dans la diffusion de contenu légitime, le failover, le scaling cloud et le DNS dynamique. Les indicateurs de fast-flux exigent un contexte comportemental et de propriété ; ils ne prouvent ni malware, ni botnet, ni contrôle criminel.