
Script Zeek che utilizza l'elenco ufficiale dei Top-Level Domain (TLD) ICANN con l'Input Framework per estrarre le informazioni rilevanti da una query DNS e indicare se è attendibile o meno. La fonte dei TLD ICANN si trova qui: https://publicsuffix.org/list/effective_tld_names.dat. L'elenco Trusted Domains è un elenco personalizzato, creato dall'utente, per filtrare i domini durante le ricerche.
Script Zeek che utilizza l'elenco ufficiale dei domini di primo livello (TLD) ICANN con l'Input Framework per estrarre le informazioni rilevanti da una query DNS e contrassegnare se è attendibile o meno. La fonte dei TLD ICANN può essere trovata qui: https://publicsuffix.org/list/effective_tld_names.dat. L'elenco dei domini attendibili è un elenco personalizzato, creato dall'utente, per filtrare i domini durante le ricerche.
icannTLD analizza ogni query DNS e aggiunge i seguenti campi al DNS Log.
| Campo | Valore | Descrizione |
|---|
| icann_tld | Questo è il dominio di primo livello basato sull'elenco ufficiale dei TLD di ICANN. | |
| icann_domain | Questo è il dominio basato sull'elenco ufficiale dei TLD di ICANN. | |
| icann_host_subdomain | Questi sono i nodi rimanenti della query dopo la rimozione del dominio. In alcuni casi si tratta del sottodominio, in altri del nome host e in altri ancora del nome host e del sottodominio. | |
| is_trusted_domain | true/false | Ogni query viene contrassegnata come true o false in base al campo icann_domain e a un file personalizzato trusted_domains.dat. |
Nota: Questo script attualmente non utilizza alcun elenco per i domini di primo livello (es. ".com"). Se il dominio di primo livello (TLD) non corrisponde ai pattern regex a 2, 3 o 4 parti, si presume che sia un TLD di primo livello.
I file nella cartella input_files devono essere caricati sul sensore prima di caricare questo pacchetto di script. Possono essere caricati direttamente sul sensore tramite la GUI o tramite il Corelight Client, se desiderato.
Corelight-update ora supporta la creazione e il mantenimento dei file di input richiesti.
Le istruzioni per Zeek open source possono variare.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Oggi chiunque può acquistare un TLD, quindi questo elenco può cambiare frequentemente. ICANN aggiorna l'elenco più volte al giorno, man mano che vengono apportate modifiche, ed è possibile scaricarlo quotidianamente.
I TLD sono generalmente suddivisi in due categorie:
L'elenco non può essere scaricato direttamente da Mozilla.org e messo su un sensore Corelight/Zeek. Deve prima essere filtrato e formattato correttamente. Corelight-update ora supporta la creazione e il mantenimento dei file di input richiesti.
Nota: Il file trusted_domains.dat dovrà essere creato manualmente. Può quindi essere caricato manualmente, oppure Corelight-update può essere utilizzato per caricare il file di input.