Script de Zeek que utiliza la lista oficial de dominios de nivel superior (TLD) de la ICANN con el Input Framework para extraer la información relevante de una consulta DNS y marcar si es de confianza o no. La fuente de los TLD de la ICANN se puede encontrar aquí: https://publicsuffix.org/list/effective_tld_names.dat. La lista de Dominios de Confianza es una lista personalizada, creada por el usuario, para filtrar dominios durante las búsquedas.
Script de Zeek que utiliza la lista oficial de dominios de nivel superior (TLD) de ICANN con el Input Framework para extraer la información relevante de una consulta DNS y marcar si es de confianza o no. La fuente de los TLD de ICANN se puede encontrar aquí: https://publicsuffix.org/list/effective_tld_names.dat. La lista de dominios de confianza (Trusted Domains) es una lista personalizada, creada por el usuario, para filtrar dominios durante las búsquedas.
icannTLD analiza cada consulta DNS y añade los siguientes campos al registro DNS (DNS Log).
| Campo | Valor | Descripción |
|---|
| icann_tld | Este es el dominio de nivel superior basado en la lista oficial de TLD de ICANN. | |
| icann_domain | Este es el dominio basado en la lista oficial de TLD de ICANN. | |
| icann_host_subdomain | Estos son los nodos restantes de la consulta después de eliminar el dominio. En algunos casos es el subdominio, en otros es el nombre de host, y en otros es el nombre de host y el subdominio. | |
| is_trusted_domain | true/false | Cada consulta se marca como true o false según el icann_domain y un archivo trusted_domains.dat personalizado. |
Nota: Este script actualmente no utiliza ninguna lista para los dominios de primer nivel (p. ej., ".com"). Si el dominio de nivel superior (TLD) no coincide con los patrones regex de 2, 3 o 4 partes, se asume que es un TLD de primer nivel.
Los archivos de la carpeta input_files deben cargarse en el sensor antes de cargar este paquete de scripts. Se pueden cargar directamente en el sensor a través de la GUI o mediante el Cliente Corelight si se desea.
Corelight-update ahora permite crear y mantener los archivos de entrada necesarios.
Las instrucciones para Zeek de código abierto pueden variar.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Hoy en día, cualquiera puede comprar un TLD, por lo que esta lista puede cambiar con frecuencia. ICANN actualiza la lista varias veces al día, a medida que se realizan cambios, y se puede descargar a diario.
Los TLD generalmente se dividen en dos categorías:
La lista no se puede descargar directamente desde Mozilla.org y colocarla en un sensor Corelight/Zeek. Primero habrá que filtrarla y formatearla correctamente. Corelight-update ahora permite crear y mantener los archivos de entrada necesarios.
Nota: El archivo trusted_domains.dat deberá crearse manualmente. Luego se puede cargar manualmente, o se puede utilizar Corelight-update para cargar el archivo de entrada.