Скрипт Zeek, использующий официальный список доменов верхнего уровня (TLD) ICANN с Input Framework для извлечения релевантной информации из DNS-запроса и определения, является ли домен доверенным или нет. Источник TLD ICANN можно найти здесь: https://publicsuffix.org/list/effective_tld_names.dat. Список Trusted Domains — это пользовательский список, созданный пользователем для фильтрации доменов во время поиска.
Скрипт Zeek, использующий официальный список доменов верхнего уровня (TLD) ICANN с Input Framework для извлечения соответствующей информации из DNS-запроса и определения, является ли он доверенным или нет. Источник списка TLD ICANN можно найти здесь: https://publicsuffix.org/list/effective_tld_names.dat. Список доверенных доменов (Trusted Domains) — это настраиваемый список, созданный пользователем для фильтрации доменов при поиске.
icannTLD анализирует каждый DNS-запрос и добавляет следующие поля в журнал DNS.
| Field | Value | Description |
|---|
| icann_tld | Это домен верхнего уровня на основе официального списка TLD от ICANN. | |
| icann_domain | Это домен на основе официального списка TLD от ICANN. | |
| icann_host_subdomain | Это оставшиеся узлы запроса после удаления домена. В некоторых случаях это поддомен, в других — имя хоста, а в третьих — имя хоста и поддомен. | |
| is_trusted_domain | true/false | Каждый запрос помечается как true или false на основе icann_domain и настраиваемого файла trusted_domains.dat. |
Примечание: Этот скрипт в настоящее время не использует никаких списков для доменов первого уровня (например, «.com»). Если домен верхнего уровня (TLD) не соответствует шаблонам регулярных выражений из 2, 3 или 4 частей, считается, что это TLD первого уровня.
Файлы в папке input_files должны быть загружены в сенсор до загрузки этого пакета скриптов. Их можно загрузить непосредственно в сенсор через графический интерфейс или через Corelight Client, если это необходимо.
Corelight-update теперь поддерживает создание и поддержание необходимых входных файлов.
Инструкции для Open Source Zeek могут отличаться.
corelight-client -b <sensor_address> bro input upload --name 1st_level_public_icann.dat --file ./source_files/1st_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 2nd_level_public_icann.dat --file ./source_files/2nd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 3rd_level_public_icann.dat --file ./source_files/3rd_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name 4th_level_public_icann.dat --file ./source_files/4th_level_public_icann.dat
corelight-client -b <sensor_address> bro input upload --name trusted_domains.dat --file ./source_files/trusted_domains.dat
zkg install https://github.com/corelight/icannTLD.git
Сегодня любой может купить домен верхнего уровня, поэтому этот список может часто меняться. ICANN обновляет список несколько раз в день по мере внесения изменений, и его можно получать ежедневно.
TLD обычно делятся на две категории:
Список нельзя напрямую загрузить с Mozilla.org и разместить на сенсоре Corelight/Zeek. Сначала его необходимо правильно отфильтровать и отформатировать. Corelight-update теперь поддерживает создание и поддержание необходимых входных файлов.
Примечание: Файл trusted_domains.dat необходимо будет создать вручную. Затем его можно загрузить вручную, либо для загрузки входного файла можно использовать Corelight-update.