查看域控 DNS 服务器上面的 dns 解析日志

admin 2025年6月23日23:44:47评论7 views字数 643阅读2分8秒阅读模式

一个实际场景,soc 上告警有挖矿连接事件,特征是访问到了矿池 dns,但是源 ip 却是域控 dns 的 ip,那得想办法定位 pc 记录

info

gpt给出的回答不是很靠谱,一开始按照方案做,日志文件都是空的

找了微软官方的文档里的解决方案才可以看到实际请求记录

正确使用

eventvwr.msc, 打开事件查看器

事件查看器中,导航到“应用程序和服务日志”\“Microsoft”\“Windows”\“DNS-Server”。

右键单击“DNS-Server”,指向“视图”,然后单击“显示分析和调试日志”。

查看域控 DNS 服务器上面的 dns 解析日志

右键单击“分析”,然后单击“属性”。

查看域控 DNS 服务器上面的 dns 解析日志

在“达到最大事件日志大小时”下,选择“不覆盖事件(手动清除日志)”,选中“启用日志记录”复选框,并在系统询问是否要启用此日志时单击“确定”。

再次单击“确定”以启用 DNS 服务器分析事件日志。

这样 pc 查 dns 的记录就有了

查看域控 DNS 服务器上面的 dns 解析日志

默认情况下,分析日志将写入以下文件:%SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-DNSServer%4Analytical.etl。

Source & Reference

- source:r0fus0d的博客 r0fus0d.blog.ffffffff0x.com

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月23日23:44:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   查看域控 DNS 服务器上面的 dns 解析日志http://cn-sec.com/archives/4188984.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息