Zeek-Skript, das die offizielle ICANN-Liste der Top-Level-Domains (TLDs) mit dem Input Framework verwendet, um die relevanten Informationen aus einer DNS-Abfrage zu extrahieren und zu kennzeichnen, ob diese vertrauenswürdig ist oder nicht. Die Quelle der ICANN-TLDs finden Sie hier: https://publicsuffix.org/list/effective_tld_names.dat. Die Liste der vertrauenswürdigen Domains ist eine benutzerdefinierte Liste, die vom Benutzer erstellt wurde, um Domains während der Suche zu filtern.
Zeek-Skript, das die offizielle ICANN-Liste der Top-Level-Domains (TLDs) mit dem Input-Framework verwendet, um die relevanten Informationen aus einer DNS-Abfrage zu extrahieren und zu kennzeichnen, ob sie vertrauenswürdig ist oder nicht. Die Quelle der ICANN-TLDs finden Sie hier: https://publicsuffix.org/list/effective_tld_names.dat. Die Liste der vertrauenswürdigen Domains (Trusted Domains) ist eine benutzerdefinierte Liste, die vom Benutzer erstellt wird, um Domains bei der Suche zu filtern.
icannTLD analysiert jede DNS-Abfrage und fügt die folgenden Felder zum DNS-Log hinzu.
| Feld | Wert | Beschreibung |
|---|---|---|
| icann_tld | Dies ist die Top-Level-Domain basierend auf der offiziellen TLD-Liste der ICANN. | |
| icann_domain | Dies ist die Domain basierend auf der offiziellen TLD-Liste der ICANN. | |
| icann_host_subdomain | Dies sind die verbleibenden Knoten der Abfrage, nachdem die Domain entfernt wurde. In einigen Fällen ist dies die Subdomain, in anderen Fällen der Hostname und in weiteren Fällen Hostname und Subdomain. | |
| is_trusted_domain | true/false | Jede Abfrage wird basierend auf der icann_domain und einer benutzerdefinierten trusted_domains.dat-Datei mit true oder false markiert. |
Hinweis: Dieses Skript verwendet derzeit keine Liste für Domains der ersten Ebene (z. B. ".com"). Wenn die Top-Level-Domain (TLD) nicht mit den Regex-Mustern für 2, 3 oder 4 Teile übereinstimmt, wird angenommen, dass es sich um eine TLD der ersten Ebene handelt.
Die Dateien im Ordner input_files sollten vor dem Laden dieses Skriptpakets in den Sensor geladen werden. Sie können direkt über die GUI oder den Corelight-Client in den Sensor geladen werden, falls gewünscht.
Corelight-update unterstützt jetzt das Erstellen und Pflegen der erforderlichen Eingabedateien.
Die Anweisungen für Open-Source-Zeek können variieren.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Heutzutage kann jeder eine TLD kaufen, daher kann sich diese Liste häufig ändern. Die ICANN aktualisiert die Liste mehrmals täglich, wenn Änderungen vorgenommen werden, und sie kann täglich abgerufen werden.
TLDs werden im Allgemeinen in zwei Kategorien unterteilt:
Die Liste kann nicht direkt von Mozilla.org abgerufen und auf einen Corelight/Zeek-Sensor gelegt werden. Sie muss zuerst korrekt gefiltert und formatiert werden. Corelight-update unterstützt jetzt das Erstellen und Pflegen der erforderlichen Eingabedateien.
Hinweis: Die Datei trusted_domains.dat muss manuell erstellt werden. Sie kann dann manuell hochgeladen werden, oder Corelight-update kann verwendet werden, um die Eingabedatei hochzuladen.