
Top-DNS-Messung für Bro
Dieses Skript nutzt einen in Bro integrierten probabilistischen Messmechanismus, um die häufigsten DNS-Anfragen (nach Abfragetyp, d. h. CNAME, A, AAAA usw.) über einen definierbaren Zeitraum zu messen. Dies wird in einem neuen Log namens „top_dns.log“ festgehalten.
Durch die Verwendung des probabilistischen Mechanismus kann diese Aufgabe speichereffizient umgesetzt werden, und das Laden dieses Skripts sollte auf den meisten Installationen keine wirklich signifikanten Auswirkungen auf die Leistung haben.
::
bro-pkg refresh
bro-pkg install bro/corelight/top-dns
Wenn Sie das Protokollierungs-/Messintervall ändern möchten, verwenden Sie den folgenden Codeausschnitt (Standard ist 15 Minuten)::
redef TopDNS::logging_interval = 1hr;
Wenn Sie mehr oder weniger als die standardmäßigen 10 Namen pro Abfragetyp protokollieren möchten, können Sie den folgenden Codeausschnitt verwenden::
redef TopDNS::top_k = 20;
Wenn Sie beispielsweise MX-Record-Abfragen zur Messung hinzufügen möchten, können Sie den folgenden Codeausschnitt hinzufügen::
redef TopDNS::records += {"MX"};
Standardmäßig misst dieses Paket auf der Grundlage der vollständigen Domain. Wenn Sie stattdessen auf der Grundlage der auf die „Domain“ gekürzten Form messen möchten (www.google.co.uk würde zu google.co.uk gekürzt), können Sie den folgenden Codeausschnitt in local.bro verwenden::
redef TopDNS::use_trimmed_domain = T;