> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/fr/diagnose/is-my-dns-hijacked.md).

# Mon DNS est-il détourné ou pollué ?

Chaque fois que vous ouvrez un site, quelque chose traduit le nom en une adresse. Si cette réponse est modifiée en cours de route, vous aboutissez à un endroit que vous n’avez pas demandé — et le navigateur n’affiche aucun signe évident.

{% hint style="success" %}
**Réponse rapide.** Interrogez le même domaine via plusieurs résolveurs indépendants à l’aide de **Outils avancés → Résolution DNS**. Les domaines stables et bien connus devraient obtenir la même réponse de tout le monde. Lorsque le résolveur de votre FAI renvoie quelque chose de différent de tous les résolveurs publics, c’est le signal d’alerte.
{% endhint %}

## Ce que signifient « détourné » et « empoisonné »

Les deux termes décrivent le même résultat — une mauvaise réponse à une recherche de nom — provenant de deux sources différentes.

* **Détournement** signifie généralement que votre résolveur, votre routeur ou un logiciel malveillant sur votre appareil renvoie délibérément une adresse de son choix. Souvent pour la publicité, la redirection de recherche ou un portail captif.
* **Empoisonnement** (ou empoisonnement) signifie généralement qu’un élément sur le chemin du réseau injecte de fausses réponses avant l’arrivée de la vraie. C’est ainsi que fonctionne couramment le filtrage à l’échelle nationale.

Vous n’avez pas besoin de les distinguer pour détecter l’un ou l’autre. Le test est le même : **comparez des sources indépendantes.**

Contexte : [Comment fonctionne le DNS](/knowledge-base/fr/concepts/how-dns-works.md)

## Symptômes méritant d’être examinés

| Ce que vous observez                                                                                     | Niveau de suspicion                                                   |
| -------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------- |
| Les domaines saisis avec une faute mènent vers une page de recherche ou de publicité gérée par votre FAI | Faible — comportement courant des FAI, mais cela reste une altération |
| Un site que vous connaissez charge une page totalement sans rapport, remplie de publicités               | Élevée                                                                |
| Avertissements de certificat sur des sites qui fonctionnent normalement                                  | Élevé — l’adresse atteinte n’est pas le vrai serveur                  |
| Un domaine se résout vers une adresse étrange alors que tout le reste fonctionne                         | Élevée                                                                |
| Un site fonctionne via un VPN mais pas sans                                                              | Moyen — cela peut être DNS, ou du blocage                             |
| Des publicités semblent injectées dans des pages qui n’en avaient jamais                                 | Élevée                                                                |

{% hint style="warning" %}
**Ne cliquez jamais sur un avertissement de certificat pour accéder à un site qui vous tient à cœur.** Cet avertissement est le seul signal qui résiste à une falsification du DNS. Il signifie que le serveur qui vous répond ne peut pas prouver qu’il est le bon.
{% endhint %}

## Le test de comparaison

{% stepper %}
{% step %}

#### Choisissez un domaine stable

Choisissez quelque chose de grand et banal dont les adresses ne changent pas toutes les quelques minutes. Un grand site bien connu convient bien. Évitez d’abord de tester avec un service fortement réparti sur un CDN — ceux-ci renvoient légitimement des adresses différentes à différents résolveurs, ce qui brouille l’image.
{% endstep %}

{% step %}

#### Faites-le passer par la Résolution DNS

Ouvrez **Outils avancés → Résolution DNS**, saisissez le domaine, choisissez le type d’enregistrement **Un**, puis lancez-le.

MyIP interroge un ensemble de fournisseurs bien connus à travers le monde — certains via DNS simple, d’autres via DoH chiffré, marqués d’un cadenas dans le tableau des résultats — et affiche toutes les réponses côte à côte.
{% endstep %}

{% step %}

#### Lisez la tendance, pas les lignes individuelles

| Schéma                                                                                          | Verdict                                               |
| ----------------------------------------------------------------------------------------------- | ----------------------------------------------------- |
| Tout le monde renvoie la même adresse                                                           | Propre                                                |
| Les réponses diffèrent légèrement, toutes dans la plage du même fournisseur                     | Comportement normal d’un CDN, pas une altération      |
| La plupart des résolveurs sont d’accord ; **les résolveurs d’une région renvoient autre chose** | Interférence le long du chemin réseau de cette région |
| Un résolveur renvoie une adresse privée (`10.x`, `192.168.x`, `127.0.0.1`) pour un site public  | Détournement, presque certainement                    |
| Un résolveur renvoie une adresse située dans un pays ou un réseau complètement sans rapport     | Fort indice d’altération                              |

{% hint style="info" %}
L’outil inclut volontairement quelques résolveurs basés en Chine, dont les réponses pour certains domaines sont souvent affectées par le filtrage. Les voir en désaccord avec le reste du monde pour un domaine bloqué est attendu, pas un bug — c’est la comparaison qui fonctionne.
{% endhint %}
{% endstep %}

{% step %}

#### Comparez avec votre propre résolveur

L’outil interroge des fournisseurs publics, pas le résolveur réellement utilisé par votre appareil. Pour inclure le vôtre, vérifiez ce que votre machine renvoie pour le même domaine :

{% tabs %}
{% tab title="macOS / Linux" %}

```bash
dig example.com +short
```

{% endtab %}

{% tab title="Windows" %}

```
nslookup example.com
```

{% endtab %}
{% endtabs %}

Si votre propre réponse correspond au consensus public, votre résolveur se comporte correctement. Si elle est isolée, c’est lui le coupable.
{% endstep %}
{% endstepper %}

## Confirmez avec du DNS chiffré

Le DNS en clair circule sans chiffrement ni authentification, ce qui rend précisément la falsification facile. Le DNS chiffré — DNS over HTTPS (DoH) ou DNS over TLS (DoT) — enveloppe la requête afin que rien sur le trajet ne puisse la lire ou la réécrire.

Cela vous donne un second avis fiable :

1. Activez le DNS chiffré dans votre navigateur. La plupart des navigateurs modernes disposent d’un réglage « DNS sécurisé » ou « DNS over HTTPS ».
2. Rechargez le site qui se comportait mal.
3. Si cela fonctionne maintenant correctement, la réponse était modifiée quelque part entre vous et le résolveur.

Dans les résultats de Résolution DNS de MyIP, les lignes marquées **DoH** sont déjà répondues via un canal chiffré. Lorsque les lignes DoH concordent entre elles et que celles en DNS simple ne le font pas, vous avez la preuve.

Sur le site officiel, **Outils avancés → Test approfondi de fuite DNS** va plus loin : il capture les résolveurs qui vous desservent réellement et montre si les signatures DNSSEC ont été demandées et validées. Un résolveur qui demande de sauter la validation mérite qu’on y regarde de plus près. Cet outil n’est disponible que sur ipcheck.ing.

## Ce que le changement de résolveur corrige, et ce qu’il ne corrige pas

Passer à un résolveur public est généralement la première étape. Soyez clair sur ce que cela vous apporte.

| Cela corrige                                                                                           | Cela ne corrige pas                                                                                                                            |
| ------------------------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------------------------------------------------------------------------- |
| Un résolveur de FAI qui se comporte mal ou injecte des publicités                                      | Des réponses falsifiées injectées sur le chemin du réseau — elles arrivent peu importe le résolveur interrogé, sauf si la requête est chiffrée |
| Un routeur qui remplace discrètement vos paramètres DNS — si vous les définissez plutôt sur l’appareil | Un blocage qui se produit après le DNS, au niveau IP ou TLS                                                                                    |
| Des mauvaises réponses mises en cache par votre FAI                                                    | Un logiciel malveillant sur votre propre machine, qui peut remplacer le DNS localement                                                         |
| Redirection des domaines mal saisis vers des pages publicitaires                                       | Un site qui est réellement hors ligne                                                                                                          |

{% hint style="info" %}
Si le DNS en clair vers un résolveur public renvoie encore la mauvaise réponse, utilisez **chiffré** DNS. Le chiffrement est ce qui neutralise l’injection sur le trajet ; changer le résolveur interrogé ne suffit pas à lui seul.
{% endhint %}

<details>

<summary>Comment vérifier que mon routeur n’est pas le problème ?</summary>

Définissez directement un résolveur public sur un appareil, en contournant ce que le routeur distribue, puis répétez la recherche. Si cet appareil est maintenant correct alors que les autres restent faux, le routeur était la source. Certains routeurs interceptent tout le trafic DNS quelles que soient les réglages du client ; dans ce cas, seul le DNS chiffré pourra le contourner.

</details>

<details>

<summary>Des réponses différentes pour un grand service — est-ce vraiment normal ?</summary>

Oui, en général. Les réseaux de diffusion de contenu répondent avec le serveur de bord le plus proche de celui qui effectue la requête, donc un résolveur à Francfort et un résolveur à Singapour renvoient légitimement des adresses différentes. L’indice est de savoir si les adresses appartiennent toujours au même opérateur. Recherchez-les avec le bouton de recherche, ou avec [Recherche Whois](/knowledge-base/fr/lookup-privacy/whois-search.md), et vérifiez l’ASN.

</details>

<details>

<summary>Un logiciel malveillant sur mon ordinateur pourrait-il faire cela ?</summary>

Oui. Un malware local peut modifier vos paramètres DNS, éditer le fichier hosts ou installer un certificat racine qui masque les avertissements de certificat que vous verriez autrement. Si l’altération suit votre ordinateur portable sur un autre réseau, suspectez la machine plutôt que le réseau et lancez une analyse anti-malware fiable. Le [Liste de contrôle de sécurité](/knowledge-base/fr/lookup-privacy/security-checklist.md) couvre l’hygiène générale.

</details>

## Toujours bloqué ?

* [Résolveur DNS](/knowledge-base/fr/lookup-privacy/dns-resolver.md) — l’outil dans son intégralité
* [Impossible d'ouvrir un site Web ?](/knowledge-base/fr/diagnose/cant-open-a-website.md) — l’arbre de décision élargi
* [Test de fuite DNS](/knowledge-base/fr/connection-tools/dns-leak-test.md) — les résolveurs que vous utilisez réellement


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/fr/diagnose/is-my-dns-hijacked.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
