Chercheur de sous-domaines

Avant d’inventorier un domaine, la première question est simple : son sous-domaine le plus courant résout-il vraiment ? Ce chercheur de sous-domaines basique prend le domaine que vous indiquez, forme l’hôte www et lance une requête DNS en direct (A, AAAA et CNAME) pour que vous voyiez s’il est configuré et vers où il pointe. C’est une vérification initiale rapide, pas une énumération complète. Pour découvrir des passerelles de messagerie, des environnements de préproduction, des portails d’administration et d’autres hôtes cachés, il vous faut toujours un outil de reconnaissance dédié comme amass ou subfinder, qui puise dans les journaux de Certificate Transparency et le DNS passif.

Comment fonctionne la vérification

  1. 1

    Saisissez un domaine

    Collez un domaine nu comme `example.com`. L'outil retire tout préfixe `http://` ou `https://` ainsi que tout chemin, puis vérifie que le reste ressemble à un domaine valide.

  2. 2

    Lancez la requête

    L'outil forme l'hôte `www` de votre domaine et effectue une requête DNS en direct de type A / AAAA / CNAME via le résolveur du serveur.

  3. 3

    Lisez les enregistrements

    Si `www` résout, ses adresses IPv4 (A) et IPv6 (AAAA) ou sa cible CNAME sont affichées. Si rien ne résout, aucun résultat n'apparaît.

  4. 4

    Continuez à partir de là

    Pour un panorama plus complet, lancez une recherche dans Certificate Transparency (crt.sh) ou un outil de reconnaissance avec liste de mots, puis examinez les hôtes trouvés dans Burp, Nmap ou un outil de capture.

Ce que fait cette vérification de base

Cet outil est volontairement minimal : il interroge un seul préfixe bien connu, www, et rapporte les enregistrements DNS qu’il renvoie. Il ne force pas une grande liste de mots, ne lit pas les journaux de Certificate Transparency et n’interroge pas le DNS passif, il ne fera donc pas remonter de noms d’hôtes rares ou internes. Interprétez un résultat positif comme la confirmation que l’hôte web principal du domaine est actif, et un résultat négatif comme une invitation à essayer le domaine nu ou un outil de reconnaissance complet.

Ce que “basique” veut dire

Technique Cet outil Plateforme de reconnaissance complète
Requête DNS en direct du préfixe www Oui Oui
Grande liste de mots en force brute Non Oui (de 10k à 10M)
Journaux de Certificate Transparency Non Oui
Historique de DNS passif Non Oui
Aspiration des moteurs de recherche Non Oui
Détection de DNS générique Non Oui
Terminé en quelques secondes Oui De quelques minutes à quelques heures

Usage responsable

  • N’interrogez que des domaines qui vous appartiennent ou que vous êtes autorisé à évaluer. Une requête DNS est passive, mais passer du résultat à des scans de ports ou à des requêtes HTTP peut être qualifié d’accès non autorisé dans de nombreuses juridictions.
  • Respectez le périmètre des programmes de bug bounty. La plupart excluent des récompenses *.internal, .corp et les environnements de préproduction de tiers.
  • Un www actif n’est qu’un point de départ. Un seul hôte qui résout ne dit rien du reste de la surface d’attaque, utilisez donc un outil de reconnaissance complet avant de tirer des conclusions.

Comprendre les résultats CNAME

Si le résultat est un CNAME plutôt qu’une adresse IP, le sous-domaine est un alias pointant vers un autre nom d’hôte. Une cible comme *.cloudfront.net, *.azureedge.net, *.herokuapp.com ou ghs.googlehosted.com vous indique quel fournisseur de CDN ou de SaaS l’héberge. Un CNAME orphelin, dont la cible n’existe plus, est un vecteur classique de prise de contrôle de sous-domaine, à examiner si le domaine utilisait autrefois un service résilié.

Questions fréquentes

Cette vérification de base n’interroge qu’un seul préfixe, www. Les passerelles de messagerie, api, staging, les noms internes et les hôtes propres à une région n’apparaîtront jamais. Combinez une recherche dans Certificate Transparency (crt.sh) avec un outil de reconnaissance à liste de mots plus large comme amass ou subfinder lorsque vous avez besoin d’une vraie couverture.

Une requête DNS est une recherche publique que fait chaque navigateur, elle n’est donc pas intrusive en soi. Utiliser le résultat pour sonder des systèmes qui ne vous appartiennent pas peut toutefois enfreindre les lois sur l’accès aux systèmes informatiques, alors n’interrogez que des domaines que vous êtes autorisé à évaluer.

Un enregistrement CNAME est un alias qui pointe vers un autre nom d’hôte plutôt que directement vers une adresse IP. L’outil affiche la cible pour que vous voyiez quel fournisseur de CDN ou de SaaS héberge le sous-domaine.

Soit www n’est pas configuré pour ce domaine, soit le résolveur DNS en amont a été lent ou a limité le débit. Vérifiez le domaine nu dans un outil de requête DNS et, si vous attendiez un résultat, patientez un instant puis réessayez.

La requête s’exécute en direct via notre serveur, et une mesure d’usage anonyme standard enregistre qu’une vérification a eu lieu, y compris le domaine vérifié et le nombre d’enregistrements trouvés. Les résultats DNS eux-mêmes ne sont pas conservés au-delà de votre session.

Outils similaires

Outil disponible dans d’autres langues