
Zeek script using the official ICANN Top-Level Domain (TLD) list with the Input Framework to extract the relevant information from a DNS query and mark whether it's trusted or not. The source of the ICANN TLD's can be found here: https://publicsuffix.org/list/effective_tld_names.dat. The Trusted Domains list is a custom list, created by the user, to filter domains during searches.
Script Zeek que usa a lista oficial de Domínios de Topo (TLD) da ICANN com o Input Framework para extrair as informações relevantes de uma consulta DNS e marcar se ela é confiável ou não. A fonte dos TLDs da ICANN pode ser encontrada aqui: https://publicsuffix.org/list/effective_tld_names.dat. A lista de Domínios Confiáveis é uma lista personalizada, criada pelo usuário, para filtrar domínios durante as buscas.
O icannTLD analisa cada consulta DNS e adiciona os seguintes campos ao Log de DNS.
| Campo | Valor | Descrição |
|---|---|---|
| icann_tld | Este é o Domínio de Topo com base na lista oficial de TLDs da ICANN. | |
| icann_domain | Este é o Domínio com base na lista oficial de TLDs da ICANN. | |
| icann_host_subdomain | Estes são os nós restantes da consulta após a remoção do domínio. Em alguns casos é o subdomínio, em outros é o nome do host e em outros é o nome do host e o subdomínio. | |
| is_trusted_domain | true/false | Cada consulta é marcada como verdadeira ou falsa com base no icann_domain e em um arquivo personalizado trusted_domains.dat. |
Nota: Este script atualmente não usa nenhuma lista para domínios de 1º nível (ou seja, ".com"). Se o Domínio de Topo (TLD) não corresponder aos padrões regex de 2, 3 ou 4 partes, assume-se que é um TLD de 1º nível.
Os arquivos na pasta input_files devem ser carregados no sensor antes de carregar este pacote de scripts. Eles podem ser carregados diretamente no sensor por meio da GUI ou do Corelight Client, se desejado.
Corelight-update agora suporta a criação e manutenção dos arquivos de entrada necessários.
As instruções para o Zeek de código aberto podem variar.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Hoje, qualquer pessoa pode comprar um TLD, então esta lista pode mudar com frequência. A ICANN atualiza a lista várias vezes ao dia, conforme as mudanças são feitas, e ela pode ser baixada diariamente.
Os TLDs geralmente são divididos em duas categorias:
A lista não pode ser baixada diretamente do Mozilla.org e colocada em um sensor Corelight/Zeek. Ela precisará ser filtrada e formatada corretamente primeiro. Corelight-update agora suporta a criação e manutenção dos arquivos de entrada necessários.
Nota: O arquivo trusted_domains.dat precisará ser criado manualmente. Ele pode então ser carregado manualmente, ou Corelight-update pode ser usado para carregar o arquivo de entrada.