
Panel de DNS para la caza e identificación de beaconing
Panel de DNS para la caza e identificación de beaconing
Este panel ya no utiliza módulos de terceros ni una tabla de búsqueda de Splunk para identificar "Dominios de confianza". Todo ese trabajo se ha trasladado al sensor Corelight/Zeek.
Sin embargo, el panel utiliza dos tablas de búsqueda de Splunk para identificar servidores DNS internos y autorizados.
El archivo 'internal_dns_servers.csv' es una lista de todos los servidores DNS internos que están autorizados para comunicarse con servidores DNS externos. El archivo 'authorized_dns_servers.csv' es una lista de todos los servidores DNS con los que otros dispositivos están autorizados a comunicarse directamente.
NOTA: Después de agregar el archivo de tabla de búsqueda a Splunk, asegúrese de establecer los permisos adecuados en el archivo de tabla.
El núcleo de este panel se llena con información del análisis de consultas DNS. También requiere un script de Corelight/Zeek para desglosar la consulta DNS en los componentes necesarios e identificar los "Dominios de confianza". La lista de dominios de confianza es opcional, sin embargo, se recomienda para filtrar el ruido de algunos paneles. Simplemente actualice la lista de dominios de confianza a través del Input Framework y todas las nuevas entradas de registro se marcarán en consecuencia.
El script se puede encontrar aquí, https://github.com/corelight/icannTLD
![]()