dns.log 未正确报告多个问题查询结果
作者: ckreibich创建于 2025年11月22日更新于 2026年9月14日
标签Complexity: ModestPriority: LowArea: Protocol AnalysisImplementation: Scripts
让我先说一下,实际上这并不重要。这一切都是 @ekoyle 的错 :-), 他在 这里 询问了 Zeek 如何记录包含多个问题的单个查询包的 DNS 交易。你实际上无法通过 dig 创建这种事物(它会发送多个查询),而且 互联网上说 这通常不是一个问题。但是 DNS 可以表达这种情况,并且 Zeek 可以解析这些内容…所以我们就在这里了。我附上了一个包含由 scapy 生成的单个查询包的 pcap,该包请求 3 个名字(foo.com、bar.com、example.com),以及一个回答其中一个名字(bar.com -> 1.2.3.4)。据我所知,它们的结构是正确的,但 DNS 爱好者非常欢迎来看看。在 Wireshark 中看起来一切都正常,而 tcpdump 将其报告如下:
内容来源: zeek/zeek