Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel kan du strömma och filtrera händelser från dns-serverloggarna (Windows Domain Name System) till den ASimDnsActivityLog normaliserade schematabellen. Den här artikeln beskriver de fält som används för att filtrera data och normaliseringsschemat för Windows DNS-serverfälten.
Azure Monitor Agent (AMA) och dess DNS-tillägg är installerade på din Windows Server för att ladda upp data från DNS-analysloggarna till din Microsoft Sentinel arbetsyta. Du kan strömma och filtrera data med hjälp av Windows DNS-händelser via AMA-anslutningsappen.
Tillgängliga fält för filtrering
Den här tabellen visar tillgängliga fält. Fältnamnen normaliseras med hjälp av DNS-schemat.
| Fältnamn | Värden | Beskrivning |
|---|---|---|
| EventOriginalType | Tal mellan 256 och 280 | Windows DNS eventID, som anger typen av DNS-protokollhändelse. |
| EventResultDetails | • NOERROR • FDR • SERVFAIL • NXDOMAIN • NOTIMP •VÄGRADE • YXDOMAIN • YXRRSET • NXRRSET • NOTAUTH • NOTZONE • DSOTYPENI • BADVERS • BADSIG • BADKEY • BADTIME • BADALG • BADTRUNC • BADCOOKIE |
Åtgärdens DNS-resultatsträng enligt definitionen av IANA (Internet Assigned Numbers Authority). |
| DvcIpAdrr | IP-adresser | IP-adressen för servern som rapporterar händelsen. Det här fältet innehåller även geo-plats och skadlig IP-information. |
| DnsQuery | Domännamn (FQDN) | Strängen som representerar domännamnet som ska matchas. • Kan acceptera flera värden i en kommaavgränsad lista och jokertecken. Till exempel: *.microsoft.com,google.com,facebook.com• Granska dessa överväganden för att använda jokertecken. |
| DnsQueryTypeName | •A •NS •MD •MF •CNAME •SOA •MB •MG •MR •NULL •WKS •PTR •HINFO • MINFO •MX •TXT •RP • AFSDB • X25 •ISDN •RT •NSAP • NSAP-PTR • SIG •NYCKEL •PX •GRUPPRINCIPOBJEKT •AAAA •LOC •NXT •EID • NIMLOC •SRV |
Det begärda DNS-attributet. Dns-resursens posttypsnamn enligt definitionen i IANA. |
ASIM-normaliserat DNS-schema
Den här tabellen beskriver och översätter Windows DNS-serverfält till de normaliserade fältnamnen som de visas i DNS-normaliseringsschemat.
| Windows DNS-fältnamn | Normaliserat fältnamn | Typ | Beskrivning |
|---|---|---|---|
| EventID | EventOriginalType | Sträng | Den ursprungliga händelsetypen eller ID:t. |
| RCODE | EventResult | Sträng | Resultatet av händelsen (lyckad, partiell, misslyckad, NA). |
| RCODE tolkad | EventResultDetails | Sträng | DNS-svarskoden som definieras av IANA. |
| InterfaceIP | DvcIpAdrr | Sträng | IP-adressen för händelserapporteringsenheten eller gränssnittet. |
| AA | DnsFlagsAuthoritative | Heltal | Anger om svaret från servern var auktoritativt. |
| AD | DnsFlagsAuthenticated | Heltal | Anger att servern verifierade alla data i svaret och utfärdaren av svaret, enligt serverprinciperna. |
| RQNAME | DnsQuery | Sträng | Domänen måste matchas. |
| QTYPE | DnsQueryType | Heltal | DNS-resursposttypen enligt definitionen i IANA. |
| Port | SrcPortNumber | Heltal | Källporten skickar frågan. |
| Source | SrcIpAddr | IP-adress | IP-adressen för klienten som skickar DNS-begäran. För en rekursiv DNS-begäran är det här värdet vanligtvis rapporteringsenhetens IP-adress, i de flesta fall 127.0.0.1. |
| ElapsedTime | DnsNetworkDuration | Heltal | Den tid det tog att slutföra DNS-begäran. |
| GUID | DnsSessionId | Sträng | DNS-sessionsidentifieraren enligt rapporteringsenhetens rapport. |
Nästa steg
I den här artikeln har du lärt dig om fälten som används för att filtrera DNS-loggdata med hjälp av Windows DNS-händelser via AMA-anslutningsappen. Mer information om Microsoft Sentinel finns i följande artiklar:
- Lär dig hur du får insyn i dina data och potentiella hot.
- Kom igång med att identifiera hot med Microsoft Sentinel.
- Använd arbetsböcker för att övervaka dina data.