
Zeek script using the official ICANN Top-Level Domain (TLD) list with the Input Framework to extract the relevant information from a DNS query and mark whether it's trusted or not. The source of the ICANN TLD's can be found here: https://publicsuffix.org/list/effective_tld_names.dat. The Trusted Domains list is a custom list, created by the user, to filter domains during searches.
Script Zeek utilisant la liste officielle des domaines de premier niveau (TLD) de l'ICANN avec le framework d'entrée (Input Framework) pour extraire les informations pertinentes d'une requête DNS et indiquer si elle est fiable ou non. La source des TLD ICANN se trouve ici : https://publicsuffix.org/list/effective_tld_names.dat. La liste des domaines de confiance (Trusted Domains list) est une liste personnalisée, créée par l'utilisateur, pour filtrer les domaines lors des recherches.
icannTLD analyse chaque requête DNS et ajoute les champs suivants au journal DNS (DNS Log).
| Champ | Valeur | Description |
|---|---|---|
| icann_tld | Il s'agit du domaine de premier niveau basé sur la liste officielle des TLD de l'ICANN. | |
| icann_domain | Il s'agit du domaine basé sur la liste officielle des TLD de l'ICANN. | |
| icann_host_subdomain | Il s'agit des nœuds restants de la requête après suppression du domaine. Dans certains cas, il s'agit du sous-domaine, dans d'autres, du nom d'hôte, et dans d'autres encore, du nom d'hôte et du sous-domaine. | |
| is_trusted_domain | true/false | Chaque requête est marquée true ou false en fonction du icann_domain et d'un fichier personnalisé trusted_domains.dat. |
Remarque : Ce script n'utilise actuellement aucune liste pour les domaines de premier niveau (c'est-à-dire « .com »). Si le domaine de premier niveau (TLD) ne correspond pas aux modèles d'expressions régulières à 2, 3 ou 4 parties, il est supposé qu'il s'agit d'un TLD de premier niveau.
Les fichiers du dossier input_files doivent être chargés dans le capteur avant de charger ce package de scripts. Ils peuvent être chargés directement dans le capteur via l'interface graphique (GUI) ou via le client Corelight, si vous le souhaitez.
Corelight-update prend désormais en charge la création et la maintenance des fichiers d'entrée requis.
Les instructions pour Zeek open source peuvent varier.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Aujourd'hui, n'importe qui peut acheter un TLD, cette liste peut donc changer fréquemment. L'ICANN met à jour la liste plusieurs fois par jour, au fur et à mesure des modifications, et elle peut être récupérée quotidiennement.
Les TLD sont généralement répartis en deux catégories :
La liste ne peut pas être récupérée directement depuis Mozilla.org et placée sur un capteur Corelight/Zeek. Elle doit d'abord être filtrée et formatée correctement. Corelight-update prend désormais en charge la création et la maintenance des fichiers d'entrée requis.
Remarque : Le fichier trusted_domains.dat devra être créé manuellement. Il peut ensuite être téléchargé manuellement, ou Corelight-update peut être utilisé pour télécharger le fichier d'entrée.