Qu’est-ce qu’un sous-domaine ?

Un sous-domaine est un nom rattaché à un domaine, comme mail.example.com, api.example.com ou dev.example.com sous example.com. Chacun peut pointer vers son propre serveur grâce à ses propres enregistrements DNS. Les organisations utilisent donc les sous-domaines pour répartir leurs sites Web, leurs serveurs de messagerie, leurs API, leurs environnements de test et leurs outils internes. Le DNS ne permet pas de répertorier tous les noms rattachés à un domaine : il faut donc rechercher les noms un par un et consulter les enregistrements qui les mentionnent.

Description de l’outil

L’outil de recherche de sous-domaines recherche les sous-domaines d’un domaine en se basant uniquement sur les enregistrements DNS. Saisissez un domaine : l’outil consulte les enregistrements du domaine pour trouver les noms qui pointent vers celui-ci, puis vérifie une liste de 350 noms de sous-domaines courants, tels que www, mail, api, dev et staging. Chaque sous-domaine trouvé est affiché dans un tableau avec ses adresses IPv4 et IPv6, sa cible CNAME et l’enregistrement qui a permis de le trouver.

Fonctionnalités

  • Trouve les sous-domaines mentionnés dans les enregistrements NS, MX, SOA, SRV et SPF du domaine, comme les serveurs de noms, les serveurs de messagerie et les enregistrements d’inclusion _spf
  • Vérifie 350 noms de sous-domaines courants et conserve ceux qui ont une adresse IPv4 ou IPv6
  • Suit les enregistrements CNAME sur un seul niveau : une cible CNAME située dans le domaine est également ajoutée comme sous-domaine
  • Continue de vérifier les noms courants lorsque le domaine possède un enregistrement DNS générique, et répertorie ceux dont les enregistrements diffèrent de ceux de l’enregistrement générique
  • Affiche les adresses IP, la cible CNAME et la source de chaque sous-domaine dans un tableau que vous pouvez trier et exporter au format CSV ou JSON
  • Une URL ou une adresse www. est réduite au domaine : la recherche de https://www.example.com/page porte donc sur example.com
  • Il est également possible de rechercher des sous-domaines de sous-domaines : saisissez dev.example.com pour trouver des noms qui en dépendent

Origine des sous-domaines

  • Nom courant : le nom figure dans la liste de l’outil et possède un enregistrement A ou AAAA. En présence d’un enregistrement générique, il est répertorié lorsque ses enregistrements diffèrent de ceux de l’enregistrement générique.
  • Enregistrement NS : les serveurs de noms du domaine sont hébergés sous ce domaine, par exemple ns1.example.com.
  • Enregistrement MX : les serveurs de messagerie du domaine, par exemple mail.example.com.
  • Enregistrement SOA : le serveur de noms principal indiqué dans l’enregistrement SOA du domaine.
  • Enregistrement SRV : la cible d’un enregistrement de service courant, comme _autodiscover._tcp, _sip._tcp, _xmpp-server._tcp ou _imaps._tcp.
  • Enregistrement SPF : un nom utilisé par un élément include:, a:, mx:, ptr:, exists: ou redirect= dans l’enregistrement SPF du domaine.
  • Enregistrement CNAME : la cible CNAME d’un autre sous-domaine trouvé.

Les noms provenant des enregistrements sont répertoriés même s’ils n’ont pas d’adresse IP, car l’enregistrement indique qu’ils sont utilisés. Par exemple, les noms d’inclusion SPF tels que _spf.example.com ne contiennent généralement qu’un enregistrement TXT.

Domaines avec un enregistrement générique

Un enregistrement générique tel que *.example.com répond pour tous les noms sous le domaine qui n’ont pas leurs propres enregistrements. Tous les noms courants sont donc résolus, et les rechercher individuellement ne prouve rien. L’outil recherche d’abord trois noms aléatoires pour déterminer les réponses de l’enregistrement générique, puis vérifie les enregistrements A, CNAME, AAAA, TXT et MX de chaque nom courant et les compare à ceux de l’enregistrement générique. Un enregistrement générique ne s’applique jamais à un nom qui possède ses propres enregistrements. Un nom est donc répertorié lorsque ses réponses diffèrent, par exemple :

  • il pointe vers d’autres adresses ou possède un enregistrement CNAME pointant vers une cible différente
  • il possède un enregistrement TXT ou MX absent de l’enregistrement générique, ou un enregistrement AAAA que celui-ci ne possède pas
  • il n’a pas d’enregistrement A alors que l’enregistrement générique en possède un, comme dans le cas d’un nom qui ne contient qu’un enregistrement MX

Un nom dont les enregistrements correspondent exactement à ceux de l’enregistrement générique, par exemple un enregistrement A avec la même adresse et aucun autre enregistrement, ne peut pas en être distingué et n’est pas répertorié. Lorsque l’enregistrement générique renvoie une adresse différente à chaque recherche, comme c’est le cas sur les plateformes à répartition de charge, les adresses ne peuvent pas être comparées. Seule la présence de chaque type d’enregistrement est alors vérifiée. Les recherches qui échouent ou expirent ne sont jamais considérées comme une différence.

Sécurité et limites

  • Seules des requêtes DNS sont effectuées, et elles sont envoyées à Google Public DNS. L’outil ne se connecte jamais aux sous-domaines qu’il trouve.
  • Seuls les noms de domaine publics relevant d’un véritable domaine de premier niveau sont acceptés. Les adresses IP, localhost et les noms internes tels que .local ou .corp sont refusés.
  • Les transferts de zone (AXFR) ne sont pas tentés. Les sous-domaines qui ne figurent pas dans les enregistrements ci-dessus ni dans la liste des noms courants ne seront donc pas trouvés.
  • La recherche dispose de 3,5 secondes au total. Si le délai est écoulé, les sous-domaines trouvés jusque-là sont affichés avec un avertissement indiquant que la liste peut être incomplète.
  • Jusqu’à 100 noms provenant des enregistrements et 10 adresses IP par sous-domaine sont affichés.
  • Certains fournisseurs DNS répondent « aucune donnée » au lieu de « nom inexistant » pour les noms qui n’existent pas. Un nom courant n’est donc considéré comme trouvé que s’il possède une adresse.