
DNS डैशबोर्ड बीकनिंग की खोज और पहचान के लिए
बीकनिंग की खोज और पहचान के लिए DNS डैशबोर्ड
यह डैशबोर्ड अब "Trusted Domains" की पहचान करने के लिए किसी तृतीय-पक्ष मॉड्यूल या Splunk लुकअप तालिका का उपयोग नहीं करता है। यह सारा कार्य Corelight/Zeek सेंसर में स्थानांतरित कर दिया गया है।
हालाँकि, डैशबोर्ड आंतरिक और अधिकृत DNS सर्वरों की पहचान करने के लिए दो Splunk लुकअप तालिकाओं का उपयोग करता है।
फ़ाइल 'internal_dns_servers.csv' उन सभी आंतरिक DNS सर्वरों की सूची है जो बाहरी DNS सर्वरों से बात करने के लिए अधिकृत हैं। फ़ाइल 'authorized_dns_servers.csv' उन सभी DNS सर्वरों की सूची है जिनसे अन्य डिवाइस सीधे बात करने के लिए अधिकृत हैं।
नोट: Splunk में लुकअप तालिका फ़ाइल जोड़ने के बाद, सुनिश्चित करें कि आप तालिका फ़ाइल पर उचित अनुमतियाँ निर्धारित करें।
इस डैशबोर्ड का मूल भाग DNS क्वेरीज़ को पार्स करने से प्राप्त जानकारी से भरा जाता है। इसके लिए DNS क्वेरी को आवश्यक घटकों में पार्स करने और "Trusted Domains" की पहचान करने हेतु एक Corelight/Zeek स्क्रिप्ट की भी आवश्यकता होती है। Trusted domains सूची वैकल्पिक है, फिर भी कुछ पैनलों से शोर को फ़िल्टर करने के लिए इसका उपयोग करने की अनुशंसा की जाती है। बस Input Framework के माध्यम से Trusted domains सूची को अपडेट करें और सभी नई लॉग प्रविष्टियाँ तदनुसार चिह्नित की जाएँगी।
स्क्रिप्ट यहाँ पाई जा सकती है, https://github.com/corelight/icannTLD
![]()