Aller au contenu
Aback Tools Logo

Encodeur de charge utile du tunnel DNS

Encodez les données utiles pour le tunneling DNS à l'aide d'étiquettes de sous-domaine, d'un codage hexadécimal ou de Base32 (RFC 4648). Configurez le domaine racine, étiquetez la taille des fragments et affichez l'analyse des requêtes DNS avec validation de la longueur. Tout le traitement est local et privé.

DNS Tunnel Payload Encoder

Encode payload data for DNS tunneling in multiple formats. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding — each with proper DNS label chunking, length validation, and educational explanations. All processing is local and private.

Subdomain Labels: Split payload into DNS-safe label chunks. Preserves readability for text. Best for educational demonstrations.

Enter payload text and click Encode for DNS Tunnel to generate DNS query output. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding in the settings above. Configure root domain and label chunk size as needed.

Try an example payload:

Pourquoi utiliser notre encodeur de charge utile de tunnel DNS ?

  • Formats d'encodage multiples : choisissez parmi trois modes d'encodage optimisés pour le tunneling DNS : les étiquettes de sous-domaine divisent la charge utile en morceaux sécurisés DNS avec des limites de longueur appropriées, l'encodage hexadécimal convertit les octets en hexadécimal minuscule adapté aux étiquettes FQDN et l'encodage Base32 fournit un alphabet insensible à la casse compatible avec DNS. Chaque mode affiche le format de requête DNS résultant avec une notation de domaine appropriée séparée par des points.
  • Sortie de requête DNS réaliste : les charges utiles générées sont formatées sous forme de chaînes de requête DNS complètes comprenant des domaines racine configurables (par exemple, « payload.example.com »). L'outil vérifie que toutes les étiquettes restent dans les limites de longueur DNS (63 caractères par étiquette, 253 au total) et gère automatiquement le regroupement pour les charges utiles longues. La sortie peut être copiée pour être utilisée avec des outils de tunneling tels que dnscat2, iode ou des scripts personnalisés.
  • Explications pédagogiques : chaque mode de codage comprend des explications étape par étape montrant comment la charge utile est transformée. L'outil visualise les étiquettes fragmentées, les sections codées et la structure de requête finale, ce qui en fait une excellente ressource pour apprendre les techniques de tunneling DNS, comprendre les contraintes du protocole DNS et étudier les méthodes d'exfiltration secrètes pour la recherche en sécurité.
  • Traitement local et privé : tout l'encodage s'effectue entièrement dans votre navigateur. Vos données utiles ne quittent jamais votre appareil : pas d'appels d'API, pas de téléchargement sur le serveur, pas de collecte de données. Confidentialité totale pour les charges utiles sensibles lors des recherches sur la sécurité et des activités éducatives. Aucune inscription ou compte requis.

Qu’est-ce que le tunneling DNS ?

Le tunneling DNS est une technique qui code les données provenant d'autres programmes ou protocoles dans les requêtes et réponses DNS. Le DNS étant un protocole fondamental presque toujours autorisé à travers les pare-feu, il peut être utilisé de manière abusive pour contourner les contrôles de sécurité du réseau. La technique fonctionne en codant les données utiles dans des étiquettes de requête DNS (sous-domaines) envoyées à un serveur DNS contrôlé par un attaquant, qui enregistre les requêtes et reconstruit les données d'origine. Le tunneling DNS est couramment utilisé pour l’exfiltration de données, la communication de commande et de contrôle (C2) et le contournement des portails captifs. Bien que les administrateurs réseau légitimes puissent utiliser le tunneling DNS à des fins de tests, il s'agit également d'une technique connue dans les opérations de sécurité offensives.

Comment fonctionne l'encodeur de tunnel DNS

  1. Traitement des entrées - L'outil accepte la saisie de texte ou les octets bruts à encoder pour le tunneling DNS. La charge utile peut être n'importe quelle donnée texte : sortie de commande, contenu de fichier, messages codés ou modèles de test. L'outil fonctionne avec du texte codé en UTF-8.
  2. Sélection d'encodage - Choisissez parmi trois modes d'encodage : étiquettes de sous-domaine (découpe la charge utile en segments d'étiquettes sécurisés pour le DNS, en préservant la lisibilité lorsque cela est possible), encodage hexadécimal (convertit chaque octet en une chaîne hexadécimale de deux caractères, efficace avec un taux d'expansion de 2 : 1) ou encodage Base32 (utilise la RFC 4648 Base32 avec des caractères insensibles à la casse, adapté au DNS avec un taux d'expansion de 8 : 5).
  3. Construction de requête : la charge utile codée est formatée comme une requête DNS complète à l'aide d'un domaine racine configurable (par défaut : tunnel.example.com). Les charges utiles longues sont automatiquement réparties sur plusieurs étiquettes, chacune respectant les limites de longueur DNS. L'outil affiche la structure de requête finale avec une notation par points appropriée.
  4. Visualisation pédagogique : le côté décodeur est simulé pour montrer comment le serveur DNS de réception reconstruirait la charge utile d'origine à partir des étiquettes de requête codées. Cela aide les utilisateurs à comprendre à la fois les processus de codage et de décodage impliqués dans le tunneling DNS.

Méthodes d'encodage expliquées

  • Étiquettes de sous-domaine : la charge utile est divisée en morceaux de taille configurable (32 caractères par défaut, 63 maximum). Chaque morceau est placé dans une étiquette DNS distincte. Cette méthode est simple et préserve la lisibilité des charges utiles de texte, ce qui la rend utile pour comprendre le concept de base du tunneling DNS.
  • Encodage hexadécimal : chaque octet de la charge utile est converti en une valeur hexadécimale à deux chiffres (0-9, a-f). Cela produit un taux d'expansion de 2:1 (chaque octet devient 2 caractères). Les charges utiles codées en hexadécimal sont compactes et compatibles avec n'importe quel résolveur DNS, ce qui en fait un choix courant pour un tunneling efficace.
  • Encodage Base32 : utilise l'alphabet RFC 4648 Base32 (A-Z, 2-7) pour encoder les données binaires. Avec un taux d'expansion de 8:5, Base32 est moins efficace que l'hexadécimal mais utilise uniquement des caractères alphanumériques insensibles à la casse, ce qui le rend hautement compatible DNS. Base32 est souvent préféré pour les charges utiles binaires ou lorsqu'une compatibilité DNS maximale est requise.

Avis de confidentialité et de sécurité

Cet outil est conçu uniquement à des fins éducatives et de tests autorisés. Le tunneling DNS peut enfreindre les politiques de sécurité du réseau et les lois applicables. Utilisez cet outil uniquement sur les réseaux que vous possédez ou que vous disposez d'une autorisation explicite pour tester. L'encodeur fonctionne entièrement dans votre navigateur : vos données utiles ne sont jamais téléchargées sur un serveur, stockées dans une base de données ou transmises sur le réseau. Tous les codages, découpages et formats de requêtes s'effectuent localement sur votre appareil, sans appels d'API ni collecte de données.

Foire aux questions

Le tunneling DNS est une technique qui code les données provenant d'autres programmes ou protocoles dans les requêtes et réponses DNS. Il est utilisé pour l’exfiltration de données, la communication de commande et de contrôle (C2), le contournement des portails captifs et les tests de réseau. Étant donné que le DNS est presque toujours autorisé via les pare-feu, il fournit un canal secret pour la transmission des données. Lors des tests de sécurité, le tunneling DNS aide les organisations à évaluer leurs capacités de surveillance et de détection du réseau.

Trois méthodes d'encodage : les étiquettes de sous-domaine (divisent la charge utile en morceaux sécurisés DNS qui préservent la lisibilité), l'encodage hexadécimal (convertit chaque octet en une chaîne hexadécimale de deux caractères avec un taux d'expansion de 2 : 1) et l'encodage Base32 (utilise l'alphabet RFC 4648 Base32 avec un taux d'expansion de 8 : 5, produisant une sortie insensible à la casse). Chaque méthode présente des caractéristiques d'efficacité et de compatibilité différentes, adaptées à différents scénarios de tunneling.

Les étiquettes DNS (segments entre points) ont une longueur maximale de 63 caractères. Le nom de domaine total ne peut pas dépasser 253 caractères. Le mode étiquettes de sous-domaine divise la charge utile en morceaux qui correspondent à ces limites. Chaque morceau devient une étiquette dans la requête (par exemple, chunk1.chunk2.rootdomain.com). La taille de l'étiquette est configurable jusqu'à 63 caractères et l'outil calcule automatiquement le nombre d'étiquettes nécessaires pour votre charge utile spécifique.

Étiquettes de sous-domaine : rapport ~ 1 : 1 pour le texte ASCII (préserve les caractères originaux), idéal pour les charges utiles de texte. Encodage Hex : rapport 2:1 (chaque octet devient 2 caractères hexadécimaux), efficace et universellement compatible DNS. Codage Base32 : rapport 8:5 (8 octets deviennent 5 caractères Base32), moins efficace que l'hexadécimal mais utilise uniquement des caractères alphanumériques insensibles à la casse. Choisissez les étiquettes de sous-domaine pour la lisibilité, Hex pour l'efficacité ou Base32 pour une compatibilité DNS maximale.

Oui. Les outils de sécurité DNS modernes peuvent détecter le tunneling via : des volumes de requêtes DNS inhabituellement élevés, de longues étiquettes de sous-domaines, un contenu d'étiquette d'apparence aléatoire, un abus d'enregistrement TXT et des requêtes vers des domaines suspects. Les techniques de détection incluent l'analyse entropique des noms de domaine, l'analyse de la fréquence du trafic DNS et l'inspection approfondie des paquets. C’est pourquoi il est important de comprendre les modèles de codage, tant pour les attaquants que pour les défenseurs.

Les utilisations légitimes incluent : le contournement des portails captifs sur le Wi-Fi public, la connexion à des appareils derrière NAT lorsqu'aucune autre option n'existe, les recherches sur les tests et la surveillance du réseau, les exercices d'éducation et de formation en matière de sécurité, l'évaluation des contrôles de sécurité DNS organisationnels et le développement de règles de détection pour les équipes SOC. Assurez-vous toujours que vous disposez des autorisations appropriées avant d’utiliser les techniques de tunneling DNS.

Oui. Chaque méthode de codage est réversible : les étiquettes de sous-domaines peuvent être réassemblées en concaténant les parties de l'étiquette, le codage hexadécimal peut être décodé en octets et Base32 peut être décodé en binaire. L'outil comprend un décodeur par défaut afin que vous puissiez vérifier que vos charges utiles codées reconstruisent correctement les données d'origine. Le récepteur d'un tunnel DNS effectuerait le même processus inverse.

Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Encodez autant de charges utiles que nécessaire pour vos recherches et votre formation en matière de sécurité. Il n'y a pas de niveaux premium, de frais cachés ou de limites de tarifs. Tout le traitement s'exécute entièrement dans votre navigateur : vos données utiles ne quittent jamais votre appareil. Aucun appel d'API, analyse ou collecte de données d'aucune sorte.