Les DNS menteurs : une menace méconnue pour la sécurité en ligne

Les DNS menteurs : une menace méconnue pour la sécurité en ligne

Les DNS menteurs (ou lying DNS) sont une problématique de cybersécurité souvent sous-estimée. Ils consistent à manipuler les réponses des serveurs DNS pour rediriger les utilisateurs vers des sites malveillants, entraver l’accès à des ressources légitimes, ou masquer des activités frauduleuses. Cet article explore en profondeur ce concept, ses implications, et les moyens de s’en protéger.

Nous allons voir comment changer les DNS menteur de sa connexion internet et de son FAI sous MAC. Tout ceci afin de rendre un peu plus de liberté et de respect de notre vie privée à notre connexion Internet. La technique du DNS menteur est de plus en plus utilisée par les FAI car elle est rapide à mettre en place et peu couteuse.

Qu’est-ce qu’un DNS menteur ?

Les DNS (Domain Name System) sont des éléments clés d’Internet qui traduisent les noms de domaine en adresses IP. Dans un système normal, les serveurs DNS fournissent des réponses précises et fiables.

Cependant, avec des DNS menteurs, ces réponses peuvent être :

  • Altérées pour rediriger vers des sites non désirés.
  • Bloquées pour empêcher l’accès à certaines ressources en ligne.
  • Falsifiées pour masquer des cyberattaques comme le phishing ou les logiciels malveillants.

Pourquoi utiliser des DNS menteurs ?

Les motivations derrière les DNS menteurs varient en fonction des pays :

  • Censure : Certains gouvernements ou institutions les utilisent pour limiter l’accès à certains contenus en ligne.
  • Fraude : Des cybercriminels exploitent cette technique pour voler des informations sensibles, comme des identifiants bancaires.
  • Surveillance : Les DNS menteurs permettent de suivre et analyser les comportements des utilisateurs sans leur consentement.

Pour illustrer tout cela voici 2 illustrations (selon VPN Mentor) qui reflète Cybercensure :

Carte du monde de la Cybercensure

Carte du monde de la CybercensureCensure en ligne (le classement par pays)

Censure en ligne (le classement par pays)

Comment détecter les DNS menteurs ?

Voici quelques signes qui peuvent indiquer l’utilisation de DNS menteurs :

  • Accès restreint à certains sites sans justification.
  • Notifications fréquentes de certificats SSL non valides.
  • Redirections inhabituelles vers des sites que vous ne reconnaissez pas.

Des outils comme nslookup, dig, ou des applications tierces peuvent être utilisés pour vérifier si vos DNS sont fiables.

Solutions pour se protéger

  • Utiliser un DNS sécurisé : Optez pour des services DNS réputés comme Google Public DNS, Cloudflare, ou OpenDNS. (vous verrez en fin d’article une liste de DNS que je conseille et que j’utilise sur mes appareils pour préserver ma vie privée)
  • Configurer le DNS sur votre routeur : Remplacez les DNS par défaut de votre fournisseur d’accès Internet par des options sécurisées. (ceci n’est pas toujours réalisable comme avec Orange où il est impossible de modifier le DNS par défaut de sa LiveBox)
  • Activer DNS-over-HTTPS (DoH) : Cette technologie chiffre les requêtes DNS, rendant plus difficile leur manipulation.
  • Surveiller les journaux réseau : Pour détecter des anomalies dans les résolutions DNS.

Prenons un exemple concret

Par défaut toutes vos connexions Internet utilisent comme DNS votre Box 192.168.1.1 (généralement) et votre Box utilise les DNS de votre FAI. Même si nous ne sommes pas Chine, de plus en plus de FAI utilisent la technique du DNS menteur pour bloquer l’accès à un site web.

Quelques explications sur la technique du DNS menteur

Les DNS sont des serveurs qui servent à rediriger une requête sous forme d’adresse (par exemple quick-tutoriel.com) vers le serveur correspondant sous forme de chiffres (l’adresse IP 80.50.34.56). Sans les serveurs DNS votre surf serait très difficile car il est plus simple de se rappeler d’un nom que d’une suite de chiffres.

Utilisation du DNS menteur par les FAI

Un DNS menteur va alors vous rediriger vers une autre page que celle attendue, comme par exemple une page de publicité (comme le fait souvent OpenDNS) ou alors vers une page gouvernementale (les FAI Français sont touchés depuis peu avec l’application du décret n° 2015-125 du 5 février 2015 « relatif au blocage des sites provoquant à des actes de terrorisme ou en faisant l’apologie et des sites diffusant des images et représentations de mineurs à caractère pornographique »).

Alors même si l’intention est louable afin de protéger les citoyens, le respect de la vie privée est un peu grignoté. Mais cela est un autre problème. Revenons à la technique.

Pour faire un test (non vous n’irez pas en prison), cliquer sur ce lien : https://darkiworld.biz/ ou https://www.ygg.re/

Si vous arrivez sur une page d’erreur ou bien sur cette page, vous utilisez un DNS menteur et votre FAI peu manipuler vos DNS et vous rediriger ou vous faire croire que le site n’est plus disponible :

Utilisation du DNS menteur par les FAI

Si vous arrivez sur cette page, votre DNS est « propre et indépendant » :

Un DNS menteur va alors vous rediriger vers une autre page que celle attendue, comme par exemple une page de publicité (comme le fait souvent OpenDNS) ou alors vers une page gouvernementale, ici la page officielle du site de torrents YGG

Attention!!! Même si après avoir changé de DNS vous arrivez toujours sur la même page, n’oublier pas de vider votre cache. Si vous ne savez pas vider le cache DNS sous un MAC, je vous conseille mon tutoriel : Comment vider son cache DNS sous MAC.

Quels serveurs DNS alternatifs utiliser ?

Maintenant que vous savez ce qu’est un DNS menteur, vous l’aurez compris, il suffit de changer de DNS pour faire sauter ce blocage. Oui mais lequel utiliser ?

OpenDNS est un serveur menteur

Beaucoup de tutoriels existent sur le web pour vous vanter la sécurité, la rapidité, allant même jusqu’à la neutralité de leurs serveurs DNS.

Des tutoriels conseillent les DNS de Google ou de OpenDNS, le premier est discutable sur le respect de la vie privée et le deuxième est menteur.

Heureusement vous avez une alternative :

  • 9.9.9.9 et 149.112.112.112, fourni par Quad9
  • 84.200.69.80 et 84.200.70.40, fourni par DNS.WATCH
  • 80.67.169.12 et 80.67.169.40, fourni par FDN

Liste de serveurs DNS alternatifs sur le site OpenNIC Public Servers

Vous pourrez aussi trouver sur ce site : OpenNIC Public Servers une liste de serveurs DNS alternatifs près de chez vous. Voici un exemple pour la France.

Changer ses DNS sous Mac

Changer ses serveurs DNS sous Mac

Sous MAC pour changer vos DNS, il suffit d’aller dans Préférences Système -> Réseau -> Ethernet/Wi-Fi -> Avancé -> DNS.

Supprimer tous les DNS existants et rajouter ceux ci-dessus, vider votre cache et à vous la liberté.

Vous pouvez vérifier, aussi en console que vous utilisez bien ces serveurs DNS, avec la commande nslookup.

#nslookup quick-tutoriel.com

Vous pouvez vérifier, aussi en console que vous utilisez bien ces serveurs DNS, avec la commande nslookup.

Vous utilisez bien maintenant les bons DNS. Alors même si vous perdez quelques microsecondes lors de vos recherches, vous êtes à peu près sûr d’être plus tranquille avec ces serveurs DNS.

Changer ses DNS sous Android

Il n’est pas facile sous Android de changer ses DNS. Il faut passer par une connexion statique pour pouvoir modifier ses DNS.

Changer ses DNS sous Android avec DnsChanger

Voici donc un utilitaire gratuit et sans pub, qui permet de modifier rapidement et simplement ses DNS sous Android pour éviter la censure. Vous pouvez télécharger l’app sur le Play Store : DnsChanger

Cette application est un changeur dns qui supporte le WIFI, les connexions mobiles, Ethernet et IPv6. 

S’il est assez facile de régler les serveurs DNS utilisés par votre appareil lorsque vous utilisez le wifi, Android n’offre pas la possibilité de changer les serveurs DNS utilisés lorsque vous utilisez une connexion mobile (2G/3G/4G etc.).

Cette application crée une connexion VPN locale (aucune donnée ne quitte votre téléphone en utilisant cette connexion VPN) pour utiliser vos serveurs DNS configurés à la fois sur les réseaux wifi et mobile sans avoir besoin des autorisations root. Ipv4 et Ipv6 sont tous deux utilisables, une fonctionnalité qui n’est pas prise en charge sur de nombreux téléphones (même Android ne propose pas de configuration DNS IPv6 dans vos paramètres wifi).

Pour les autres systèmes, voici des liens qui vous expliquent comment changer vos DNS :

Même si l’intention est bonne de bloquer des sites indécents ou dangereux, le blocage déborde souvent sur des sites sans rapport avec la cible, cela se nomme le surblocage. Un vrai sujet de société.

Une autre technique pour contourner le blocage des FAI via le DNS commence à émerger, c’est le DoH (Dns Over Https). Vous pouvez consulter cet article qui vous explique comment le mettre en place : Utiliser le DNS over HTTPS ou DoH.

Les DNS menteurs sont une menace sérieuse qui affecte à la fois les particuliers et les entreprises. Connaître leur fonctionnement et les moyens de s’en prémunir est essentiel pour protéger vos données et garantir une navigation sécurisée. Adoptez dès aujourd’hui des pratiques pour sécuriser vos résolutions DNS et éviter les mauvaises surprises.

Signature manuelle Guillaume

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *