
Dashboard DNS per la caccia e l'identificazione del beaconing
Dashboard DNS per l'hunting e l'identificazione del beaconing
Questa dashboard non utilizza più moduli di terze parti né una tabella di lookup Splunk per identificare i "Trusted Domains". Tutto quel lavoro è stato spostato sul sensore Corelight/Zeek.
Tuttavia, la dashboard utilizza due tabelle di lookup Splunk per identificare i server DNS interni e autorizzati.
Il file 'internal_dns_servers.csv' è un elenco di tutti i server DNS interni autorizzati a comunicare con server DNS esterni. Il file 'authorized_dns_servers.csv' è un elenco di tutti i server DNS a cui gli altri dispositivi sono autorizzati a parlare direttamente.
NOTA: dopo aver aggiunto il file della tabella di lookup a Splunk, assicurarsi di impostare le autorizzazioni appropriate sul file della tabella.
Il cuore di questa dashboard è popolato con le informazioni ottenute dal parsing delle query DNS. Richiede inoltre uno script Corelight/Zeek per analizzare la query DNS nei componenti richiesti e per identificare i "Trusted Domains". L'elenco dei domini fidati è facoltativo, ma è consigliato per filtrare il rumore da alcuni pannelli. È sufficiente aggiornare l'elenco dei domini fidati tramite l'Input Framework e tutte le nuove voci di log verranno contrassegnate di conseguenza.
Lo script si trova qui, https://github.com/corelight/icannTLD
![]()