# Qu'est-ce qu'un réseau fast-flux ?

> Un réseau fast-flux utilise des changements fréquents des adresses IP (Internet Protocol) ou de l'infrastructure de serveurs de noms associés à un domaine pour maintenir un service en ligne joignable tout en rendant ses systèmes de contrôle plus difficiles à identifier ou à bloquer.

- URL canonique: https://yellowcube.eu/fr/glossary/fast-flux-network/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les opérateurs malveillants placent souvent des hôtes compromis en rotation devant un service dissimulé, mais le motif observable est la correspondance dynamique ; à elle seule, elle ne constitue pas un verdict sur le domaine.

Les configurations single-flux font tourner les enregistrements d'adresses DNS (Domain Name System), souvent avec de courtes durées de vie (TTL). Le double-flux modifie aussi les correspondances de serveurs de noms. Les systèmes en rotation peuvent servir de proxy vers un backend dissimulé utilisé pour le command and control, le phishing, la diffusion de malware ou la fraude.

### Points clés

- **Architecture:** Distinguer noms de domaine, serveurs de noms faisant autorité, adresses frontales en rotation, rôles de proxy, services backend et mécanisme de contrôle, au lieu de présumer que chaque adresse renvoyée héberge le contenu final.
- **Preuves:** Corréler l'historique DNS, la diversité des adresses et des réseaux, les TTL, les changements de serveurs de noms, les données d'hébergement et de certificats, le contenu, les communications des terminaux et l'activité de command and control.
- **Réponse:** Appliquer des mesures proportionnées, préserver les correspondances sensibles au temps, partager les preuves avec les fournisseurs et autorités concernés, remédier les hôtes compromis et investiguer les terminaux qui ont contacté l'infrastructure.
- **Limite importante:** Des TTL courts, de nombreuses adresses, des changements rapides et un hébergement mondial distribué existent aussi dans la diffusion de contenu légitime, le failover, le scaling cloud et le DNS dynamique. Les indicateurs de fast-flux exigent un contexte comportemental et de propriété ; ils ne prouvent ni malware, ni botnet, ni contrôle criminel.

### Termes associés

[Système de noms de domaine (DNS)](<https://yellowcube.eu/fr/glossary/domain-name-system/>) · [DNS dynamique (DDNS)](<https://yellowcube.eu/fr/glossary/dynamic-dns/>) · [Command and control (C2)](<https://yellowcube.eu/fr/glossary/command-and-control/>) · [Botnet](<https://yellowcube.eu/fr/glossary/botnet/>) · [Durée de vie (TTL)](<https://yellowcube.eu/fr/glossary/time-to-live/>)

### Sources

[MITRE ATT&CK T1568.001 : Fast Flux DNS](https://attack.mitre.org/techniques/T1568/001/) · [Autorités cyber nationales conjointes : Fast Flux—A National Security Threat](https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/fast-flux-national-security-threat)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

