用于搜寻和识别 Beaconing 的 DNS 仪表板
该仪表板不再使用任何第三方模块或 Splunk 查找表来识别“受信任域”。 所有这些工作都已移至 Corelight/Zeek 传感器。
然而,该仪表板确实使用两个 Splunk 查找表来识别内部和授权的 DNS 服务器。
文件 'internal_dns_servers.csv' 是所有获授权与外部 DNS 服务器通信的内部 DNS 服务器的列表。 文件 'authorized_dns_servers.csv' 是所有其他设备获授权直接与之通信的 DNS 服务器的列表。
注意:将查找表文件添加到 Splunk 后,请确保对该表文件设置适当的权限。
此仪表板的核心由解析 DNS 查询所得的信息填充。 它还需要一个 Corelight/Zeek 脚本来将 DNS 查询解析为所需组件,并识别“受信任域”。 受信任域列表是可选的,但建议使用,以过滤掉某些面板中的噪音。 只需通过 Input Framework 更新受信任域列表,所有新的日志条目都将相应地被标记。
该脚本可在此处找到:https://github.com/corelight/icannTLD
![]()