
DNS Dashboard pour la chasse et l'identification de beaconing
Tableau de bord DNS pour la chasse et l'identification de beaconing
Ce tableau de bord n'utilise plus de modules tiers ni de table de correspondance Splunk pour identifier les « Trusted Domains ». Tout ce travail a été déplacé vers le capteur Corelight/Zeek.
Cependant, le tableau de bord utilise deux tables de correspondance Splunk pour identifier les serveurs DNS internes et autorisés.
Le fichier 'internal_dns_servers.csv' est une liste de tous les serveurs DNS internes autorisés à communiquer avec des serveurs DNS externes. Le fichier 'authorized_dns_servers.csv' est une liste de tous les serveurs DNS auxquels les autres appareils sont autorisés à s'adresser directement.
REMARQUE : Après avoir ajouté le fichier de table de correspondance à Splunk, assurez-vous de définir les autorisations appropriées sur le fichier de table.
Le cœur de ce tableau de bord est alimenté par les informations issues de l'analyse des requêtes DNS. Il nécessite également un script Corelight/Zeek pour analyser la requête DNS en ses composants requis et pour identifier les « Trusted Domains ». La liste des domaines de confiance est facultative, mais il est recommandé de filtrer le bruit de certains panneaux. Il suffit de mettre à jour la liste des domaines de confiance via le framework d'entrée et toutes les nouvelles entrées de journal seront marquées en conséquence.
Le script se trouve ici : https://github.com/corelight/icannTLD
![]()