
Input Framework와 공식 ICANN 최상위 도메인(TLD) 목록을 사용하여 DNS 쿼리에서 관련 정보를 추출하고 신뢰 여부를 표시하는 Zeek 스크립트입니다. ICANN TLD의 소스는 여기에서 확인할 수 있습니다: https://publicsuffix.org/list/effective_tld_names.dat. Trusted Domains 목록은 검색 중 도메인을 필터링하기 위해 사용자가 만든 사용자 지정 목록입니다.
Input Framework와 함께 공식 ICANN 최상위 도메인(TLD) 목록을 사용하는 Zeek 스크립트로, DNS 쿼리에서 관련 정보를 추출하여 신뢰할 수 있는 도메인인지 여부를 표시합니다. ICANN TLD의 출처는 여기에서 찾을 수 있습니다: https://publicsuffix.org/list/effective_tld_names.dat. Trusted Domains 목록은 사용자가 생성한 사용자 정의 목록으로, 검색 중 도메인을 필터링하는 데 사용됩니다.
icannTLD는 모든 DNS 쿼리를 구문 분석하고 DNS 로그에 다음 필드를 추가합니다.
| 필드 | 값 | 설명 |
|---|---|---|
| icann_tld | ICANN의 공식 TLD 목록을 기반으로 한 최상위 도메인입니다. | |
| icann_domain | ICANN의 공식 TLD 목록을 기반으로 한 도메인입니다. | |
| icann_host_subdomain | 도메인이 제거된 후 쿼리의 나머지 노드입니다. 경우에 따라 서브도메인이고, 다른 경우에는 호스트 이름이며, 또 다른 경우에는 호스트 이름과 서브도메인입니다. | |
| is_trusted_domain | true/false | 각 쿼리는 icann_domain과 사용자 정의 trusted_domains.dat 파일을 기반으로 true 또는 false로 표시됩니다. |
참고: 이 스크립트는 현재 1차 도메인(즉, ".com") 목록을 사용하지 않습니다. 최상위 도메인(tld)이 2, 3 또는 4 부분 정규식 패턴과 일치하지 않으면 1차 tld로 간주됩니다.
input_files 폴더의 파일은 이 스크립트 패키지를 로드하기 전에 센서에 로드되어야 합니다. 원하는 경우 GUI를 통해 또는 Corelight Client를 통해 센서에 직접 로드할 수 있습니다.
Corelight-update는 이제 필요한 입력 파일의 생성 및 유지 관리를 지원합니다.
오픈 소스 Zeek에 대한 지침은 다를 수 있습니다.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
오늘날에는 누구나 TLD를 구매할 수 있으므로 이 목록은 자주 변경될 수 있습니다. ICANN은 변경 사항이 발생할 때마다 하루에 여러 번 목록을 업데이트하며, 매일 가져올 수 있습니다.
TLD는 일반적으로 두 가지 범주로 나뉩니다:
목록을 Mozilla.org에서 직접 가져와 Corelight/Zeek 센서에 넣을 수는 없습니다. 먼저 올바르게 필터링되고 형식이 지정되어야 합니다. Corelight-update는 이제 필요한 입력 파일의 생성 및 유지 관리를 지원합니다.
참고: trusted_domains.dat 파일은 수동으로 생성해야 합니다. 그런 다음 수동으로 업로드하거나 Corelight-update를 사용하여 입력 파일을 업로드할 수 있습니다.