
ICANN के आधिकारिक टॉप-लेवल डोमेन (TLD) सूची का उपयोग करने वाला Zeek स्क्रिप्ट, Input Framework के साथ, DNS क्वेरी से प्रासंगिक जानकारी निकालने और यह चिह्नित करने के लिए कि यह भरोसेमंद है या नहीं। ICANN TLD का स्रोत यहाँ पाया जा सकता है: https://publicsuffix.org/list/effective_tld_names.dat। Trusted Domains सूची एक कस्टम सूची है, जिसे उपयोगकर्ता द्वारा बनाया गया है, ताकि खोजों के दौरान डोमेन को फ़िल्टर किया जा सके।
Zeek स्क्रिप्ट जो Input Framework के साथ आधिकारिक ICANN टॉप-लेवल डोमेन (TLD) सूची का उपयोग करती है ताकि DNS क्वेरी से प्रासंगिक जानकारी निकाली जा सके और यह चिह्नित किया जा सके कि वह विश्वसनीय है या नहीं। ICANN TLDs का स्रोत यहाँ पाया जा सकता है: https://publicsuffix.org/list/effective_tld_names.dat. Trusted Domains सूची उपयोगकर्ता द्वारा बनाई गई एक कस्टम सूची है, जिसका उपयोग खोजों के दौरान डोमेन को फ़िल्टर करने के लिए किया जाता है।
icannTLD हर DNS क्वेरी को पार्स करता है और DNS लॉग में निम्नलिखित फ़ील्ड जोड़ता है।
| फ़ील्ड | मान | विवरण |
|---|---|---|
| icann_tld | यह ICANN की आधिकारिक TLD सूची पर आधारित टॉप-लेवल डोमेन है। | |
| icann_domain | यह ICANN की आधिकारिक TLD सूची पर आधारित डोमेन है। | |
| icann_host_subdomain | यह डोमेन हटाए जाने के बाद क्वेरी के शेष नोड हैं। कुछ मामलों में यह सबडोमेन होता है, अन्य मामलों में यह होस्ट नाम होता है, और कुछ में यह होस्ट नाम और सबडोमेन दोनों होता है। | |
| is_trusted_domain | true/false | प्रत्येक क्वेरी को icann_domain और एक कस्टम trusted_domains.dat फ़ाइल के आधार पर true या false के रूप में चिह्नित किया जाता है। |
नोट: यह स्क्रिप्ट वर्तमान में पहले स्तर के डोमेन के लिए किसी सूची का उपयोग नहीं करती है, (यानी ".com")। यदि टॉप-लेवल डोमेन (tld) 2, 3 या 4 भाग वाले रेगेक्स पैटर्न से मेल नहीं खाता है, तो इसे पहले स्तर का tld मान लिया जाता है।
input_files फ़ोल्डर में मौजूद फ़ाइलों को इस स्क्रिप्ट पैकेज को लोड करने से पहले सेंसर में लोड किया जाना चाहिए। चाहें तो उन्हें GUI या Corelight Client के माध्यम से सीधे सेंसर में लोड किया जा सकता है।
Corelight-update अब आवश्यक इनपुट फ़ाइलों को बनाने और बनाए रखने का समर्थन करता है।
ओपन सोर्स Zeek के लिए निर्देश भिन्न हो सकते हैं।
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
आज, कोई भी TLD खरीद सकता है इसलिए यह सूची बार-बार बदल सकती है। ICANN परिवर्तन होने पर सूची को दिन में कई बार अपडेट करता है, और इसे रोज़ाना खींचा जा सकता है।
TLDs को आम तौर पर दो श्रेणियों में विभाजित किया जाता है:
इस सूची को सीधे Mozilla.org से खींचकर Corelight/Zeek सेंसर पर नहीं रखा जा सकता। इसे पहले सही ढंग से फ़िल्टर और फ़ॉर्मेट करना होगा। Corelight-update अब आवश्यक इनपुट फ़ाइलों को बनाने और बनाए रखने का समर्थन करता है।
नोट: trusted_domains.dat फ़ाइल को मैन्युअल रूप से बनाना होगा। फिर इसे मैन्युअल रूप से अपलोड किया जा सकता है, या इनपुट फ़ाइल अपलोड करने के लिए Corelight-update का उपयोग किया जा सकता है।