Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel umożliwia przesyłanie strumieniowe i filtrowanie zdarzeń z dzienników serwera systemu Windows Domain Name System (DNS) do ASimDnsActivityLog znormalizowanych tabel schematów. W tym artykule opisano pola używane do filtrowania danych oraz schemat normalizacji pól serwera DNS systemu Windows.
Agent Azure Monitor (AMA) i jego rozszerzenie DNS są instalowane w Windows Server w celu przekazywania danych z dzienników analitycznych DNS do obszaru roboczego Microsoft Sentinel. Dane są przesyłane strumieniowo i filtrowane przy użyciu zdarzeń DNS systemu Windows za pośrednictwem łącznika ama.
Dostępne pola do filtrowania
W tej tabeli przedstawiono dostępne pola. Nazwy pól są normalizowane przy użyciu schematu DNS.
| Nazwa pola | Wartości | Opis |
|---|---|---|
| EventOriginalType | Liczby z zakresu od 256 do 280 | Identyfikator zdarzenia DNS systemu Windows, który wskazuje typ zdarzenia protokołu DNS. |
| EventResultDetails | • NOERROR • POPRZEDNIO • SERVFAIL • NXDOMAIN • NOTIMP •ODMÓWIŁ • YXDOMAIN • YXRRSET • NXRRSET • NOTAUTH • NOTZONE • DSOTYPENI • BADVERS • BADSIG • BADKEY • BADTIME • BADALG • BADTRUNC • BADCOOKIE |
Ciąg wyniku DNS operacji zdefiniowany przez urząd IANA (Internet Assigned Numbers Authority). |
| DvcIpAdrr | Adresy IP | Adres IP serwera zgłaszającego zdarzenie. To pole obejmuje również lokalizację geograficzną i złośliwe informacje o adresie IP. |
| DnsQuery | Nazwy domen (FQDN) | Ciąg reprezentujący nazwę domeny do rozwiązania. • Może akceptować wiele wartości na liście rozdzielonej przecinkami i symboli wieloznacznych. Przykład: *.microsoft.com,google.com,facebook.com• Przejrzyj te zagadnienia dotyczące używania symboli wieloznacznych. |
| DnsQueryTypeName | •A •NS •MD •MF •CNAME •SOA •MB •MG •PAN •NULL •WKS •PTR •HINFO •MINFO •MX •TXT •RP •AFSDB • X25 •ISDN •RT •NSAP • NSAP-PTR •SIG •KLUCZ •PX •OBIEKTÓW ZASAD GRUPY •AAAA •LOC •NXT •EID • NIMLOC •SRV |
Żądany atrybut DNS. Nazwa typu rekordu zasobu DNS zdefiniowana przez usługę IANA. |
Schemat DNS znormalizowany przez usługę ASIM
W tej tabeli opisano i przetłumaczono pola serwera DNS systemu Windows na nazwy znormalizowanych pól, które są wyświetlane w schemacie normalizacji DNS.
| Nazwa pola DNS systemu Windows | Znormalizowana nazwa pola | Typ | Opis |
|---|---|---|---|
| Eventid | EventOriginalType | Ciąg | Oryginalny typ lub identyfikator zdarzenia. |
| KOD RCODE | EventResult | Ciąg | Wynik zdarzenia (powodzenie, częściowe, niepowodzenie, NA). |
| Przeanalizowano kod RCODE | EventResultDetails | Ciąg | Kod odpowiedzi DNS zdefiniowany przez usługę IANA. |
| InterfejsIP | DvcIpAdrr | Ciąg | Adres IP urządzenia lub interfejsu raportowania zdarzeń. |
| antialiasing | DnsFlagsAuthoritative | Liczba całkowita | Wskazuje, czy odpowiedź z serwera była autorytatywna. |
| AD | DnsFlagsAuthenticated | Liczba całkowita | Wskazuje, że serwer zweryfikował wszystkie dane w odpowiedzi i autorytet odpowiedzi zgodnie z zasadami serwera. |
| RQNAME | DnsQuery | Ciąg | Domena musi zostać rozwiązana. |
| QTYPE | DnsQueryType | Liczba całkowita | Typ rekordu zasobu DNS zdefiniowany przez usługę IANA. |
| Port | SrcPortNumber | Liczba całkowita | Port źródłowy wysyłający zapytanie. |
| Źródło | SrcIpAddr | adres IP | Adres IP klienta wysyłającego żądanie DNS. W przypadku cyklicznego żądania DNS ta wartość jest zwykle adresem IP urządzenia raportowania, w większości przypadków 127.0.0.1. |
| ElapsedTime | DnsNetworkDuration | Liczba całkowita | Czas, jaki zajęło ukończenie żądania DNS. |
| GUID | DnsSessionId | Ciąg | Identyfikator sesji DNS zgłoszony przez urządzenie raportowania. |
Następne kroki
W tym artykule przedstawiono pola używane do filtrowania danych dziennika DNS przy użyciu zdarzeń DNS systemu Windows za pośrednictwem łącznika ama. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły:
- Dowiedz się , jak uzyskać wgląd w dane i potencjalne zagrożenia.
- Wprowadzenie do wykrywania zagrożeń za pomocą Microsoft Sentinel.
- Monitorowanie danych przy użyciu skoroszytów.