
DNS Dashboard para caça e identificação de beaconing
Painel de DNS para caça e identificação de beaconing
Este painel não utiliza mais módulos de terceiros nem uma tabela de lookup do Splunk para identificar "Domínios Confiáveis". Todo esse trabalho foi movido para o sensor Corelight/Zeek.
No entanto, o painel utiliza duas tabelas de lookup do Splunk para identificar servidores DNS internos e autorizados.
O arquivo 'internal_dns_servers.csv' é uma lista de todos os servidores DNS internos autorizados a se comunicar com servidores DNS externos. O arquivo 'authorized_dns_servers.csv' é uma lista de todos os servidores DNS com os quais outros dispositivos estão autorizados a se comunicar diretamente.
NOTA: Após adicionar o arquivo da tabela de lookup ao Splunk, certifique-se de definir as permissões apropriadas no arquivo da tabela.
O núcleo deste painel é preenchido com informações provenientes da análise (parsing) de consultas DNS. Ele também requer um script Corelight/Zeek para analisar a consulta DNS nos componentes necessários e identificar "Domínios Confiáveis". A lista de domínios confiáveis é opcional; no entanto, é recomendada para filtrar o ruído de alguns painéis. Basta atualizar a lista de domínios confiáveis por meio do Input Framework e todas as novas entradas de log serão marcadas de acordo.
O script pode ser encontrado aqui, https://github.com/corelight/icannTLD
![]()