Sysmon Event 22 DNS anomaly detection
Sysmon config: <DnsQuery onmatch='exclude'><QueryName condition='end with'>.corp.local</QueryName></DnsQuery>
Configure o Sysmon Event 22 (consulta DNS) para detectar consultas DNS anômalas que revelam Kerberos sobre TLS e descoberta de serviços.
Ative o Event 22 quando quiser ver quais domínios seus endpoints consultam: a consulta DNS é o primeiro sinal de muitas técnicas — descoberta de DCs (SRV _kerberos, _ldap), tentativas de Kerberos sobre TLS (CVE-2024-49113 e ferramentas de relay modernas consultam _kerberos._tcp e _ldap._tcp.dc._msdcs de forma anômala) e C2 por DNS. A configuração com onmatch='exclude' e o sufixo do domínio interno remove o ruído legítimo; o que resta — consultas a domínios externos raros, SRV internos de hosts que não são do domínio, volumes incomuns — é o sinal. É uma das camadas de detecção que mais caça casos reais porque o DNS não pode ser totalmente criptografado e quase ninguém o monitora.
Não use em hosts sem política de resolução definida: se os endpoints consultam resolvers externos (8.8.8.8) ou há domínios legítimos de terceiros (SaaS, CDNs), o Event 22 sem baseline é uma cascata de ruído. A detecção de C2 por DNS (dnscat2, iodine) não é vista apenas com o evento: você precisa de análise de volume e de DGA nos logs. E cuidado com o desempenho: o Event 22 é um dos mais prolíficos do Sysmon; a configuração com exclusões por domínio e resolver é obrigatória antes de ativá-lo em um parque grande.