
Medição de DNS para Bro
Este script usa um mecanismo probabilístico de medição integrado no Bro para medir as principais requisições de DNS (por tipo de consulta, ou seja, CNAME, A, AAAA, etc.) que estão sendo feitas durante um período de tempo definível. Isso é registrado em um novo log chamado "top_dns.log".
Ao usar o mecanismo probabilístico, isso torna essa tarefa algo que pode ser alcançado de maneira eficiente em termos de memória, e carregar este script não deve ter nenhum impacto de desempenho verdadeiramente significativo na maioria das implantações.
::
bro-pkg refresh
bro-pkg install bro/corelight/top-dns
Se você quiser alterar o intervalo de registro/medição, use o seguinte trecho (o padrão é 15 minutos)::
redef TopDNS::logging_interval = 1hr;
Se você quiser registrar mais ou menos do que o padrão de 10 nomes para cada tipo de consulta, você pode usar o seguinte trecho::
redef TopDNS::top_k = 20;
Se você quiser adicionar algo como consultas de registros MX para serem medidas, você pode adicionar o seguinte trecho::
redef TopDNS::records += {"MX"};
Por padrão, este pacote medirá com base no domínio completo. Se você quiser medir com base no encurtamento para o "domínio" (www.google.co.uk seria reduzido para google.co.uk), você pode usar o seguinte trecho em local.bro::
redef TopDNS::use_trimmed_domain = T;