
Medición Top de DNS para Bro
Este script utiliza un mecanismo de medición probabilística integrado en Bro para medir las principales solicitudes DNS (por tipo de consulta, es decir, CNAME, A, AAAA, etc.) realizadas durante un período de tiempo definible. Esto se registra en un nuevo log llamado "top_dns.log".
Al utilizar el mecanismo probabilístico, hace que esta tarea pueda lograrse de manera eficiente en cuanto a memoria, y cargar este script no debería tener un impacto de rendimiento realmente significativo en la mayoría de las implementaciones.
::
bro-pkg refresh
bro-pkg install bro/corelight/top-dns
Si desea cambiar el intervalo de registro/medición, use el siguiente fragmento (el valor predeterminado es 15 minutos)::
redef TopDNS::logging_interval = 1hr;
Si desea registrar más o menos nombres que el valor predeterminado de 10 para cada tipo de consulta, puede usar el siguiente fragmento::
redef TopDNS::top_k = 20;
Si desea agregar algo como consultas de registros MX para que se midan, puede agregar el siguiente fragmento::
redef TopDNS::records += {"MX"};
Por defecto, este paquete medirá en función del dominio completo. Si desea medir en función del recorte hasta el "dominio" (www.google.co.uk se recortaría a google.co.uk), puede usar el siguiente fragmento en local.bro::
redef TopDNS::use_trimmed_domain = T;