Referens för DNS över AMA-anslutningsapp – tillgängliga fält och normaliseringsschema

Microsoft Sentinel kan du strömma och filtrera händelser från dns-serverloggarna (Windows Domain Name System) till den ASimDnsActivityLog normaliserade schematabellen. Den här artikeln beskriver de fält som används för att filtrera data och normaliseringsschemat för Windows DNS-serverfälten.

Azure Monitor Agent (AMA) och dess DNS-tillägg är installerade på din Windows Server för att ladda upp data från DNS-analysloggarna till din Microsoft Sentinel arbetsyta. Du kan strömma och filtrera data med hjälp av Windows DNS-händelser via AMA-anslutningsappen.

Tillgängliga fält för filtrering

Den här tabellen visar tillgängliga fält. Fältnamnen normaliseras med hjälp av DNS-schemat.

Fältnamn Värden Beskrivning
EventOriginalType Tal mellan 256 och 280 Windows DNS eventID, som anger typen av DNS-protokollhändelse.
EventResultDetails • NOERROR
• FDR
• SERVFAIL
• NXDOMAIN
• NOTIMP
•VÄGRADE
• YXDOMAIN
• YXRRSET
• NXRRSET
• NOTAUTH
• NOTZONE
• DSOTYPENI
• BADVERS
• BADSIG
• BADKEY
• BADTIME
• BADALG
• BADTRUNC
• BADCOOKIE
Åtgärdens DNS-resultatsträng enligt definitionen av IANA (Internet Assigned Numbers Authority).
DvcIpAdrr IP-adresser IP-adressen för servern som rapporterar händelsen. Det här fältet innehåller även geo-plats och skadlig IP-information.
DnsQuery Domännamn (FQDN) Strängen som representerar domännamnet som ska matchas.
• Kan acceptera flera värden i en kommaavgränsad lista och jokertecken. Till exempel:
*.microsoft.com,google.com,facebook.com
• Granska dessa överväganden för att använda jokertecken.
DnsQueryTypeName •A
•NS
•MD
•MF
•CNAME
•SOA
•MB
•MG
•MR
•NULL
•WKS
•PTR
•HINFO
• MINFO
•MX
•TXT
•RP
• AFSDB
• X25
•ISDN
•RT
•NSAP
• NSAP-PTR
• SIG
•NYCKEL
•PX
•GRUPPRINCIPOBJEKT
•AAAA
•LOC
•NXT
•EID
• NIMLOC
•SRV
Det begärda DNS-attributet. Dns-resursens posttypsnamn enligt definitionen i IANA.

ASIM-normaliserat DNS-schema

Den här tabellen beskriver och översätter Windows DNS-serverfält till de normaliserade fältnamnen som de visas i DNS-normaliseringsschemat.

Windows DNS-fältnamn Normaliserat fältnamn Typ Beskrivning
EventID EventOriginalType Sträng Den ursprungliga händelsetypen eller ID:t.
RCODE EventResult Sträng Resultatet av händelsen (lyckad, partiell, misslyckad, NA).
RCODE tolkad EventResultDetails Sträng DNS-svarskoden som definieras av IANA.
InterfaceIP DvcIpAdrr Sträng IP-adressen för händelserapporteringsenheten eller gränssnittet.
AA DnsFlagsAuthoritative Heltal Anger om svaret från servern var auktoritativt.
AD DnsFlagsAuthenticated Heltal Anger att servern verifierade alla data i svaret och utfärdaren av svaret, enligt serverprinciperna.
RQNAME DnsQuery Sträng Domänen måste matchas.
QTYPE DnsQueryType Heltal DNS-resursposttypen enligt definitionen i IANA.
Port SrcPortNumber Heltal Källporten skickar frågan.
Source SrcIpAddr IP-adress IP-adressen för klienten som skickar DNS-begäran. För en rekursiv DNS-begäran är det här värdet vanligtvis rapporteringsenhetens IP-adress, i de flesta fall 127.0.0.1.
ElapsedTime DnsNetworkDuration Heltal Den tid det tog att slutföra DNS-begäran.
GUID DnsSessionId Sträng DNS-sessionsidentifieraren enligt rapporteringsenhetens rapport.

Nästa steg

I den här artikeln har du lärt dig om fälten som används för att filtrera DNS-loggdata med hjälp av Windows DNS-händelser via AMA-anslutningsappen. Mer information om Microsoft Sentinel finns i följande artiklar: