Become a Beta Tester

DocsAttack Types

DNS Abuse

DNS floods, tunnelling, generated domains and resolver abuse.

A VM abuses DNS: floods resolvers, hides data inside DNS queries, or looks up machine-generated domains used by malware. Frabs watches query rates, unusual query names and tunnelling patterns.

Detectors (11)

DetectorMeasuresWarningIncidentCritical
DNS Query FloodOutbound DNS queries per second (queries/s)500 in 30 s2,000 in 30 s5,000 in 30 s
DNS FloodOutbound DNS queries per second (queries/s)500 in 30 s2,000 in 30 s5,000 in 30 s
Excessive DNS QueriesOutbound DNS queries per second (queries/s)100 in 1 min500 in 1 min2,000 in 1 min
DNS EnumerationDistinct subdomains queried under one domain (names)200 in 10 min1,000 in 30 min5,000 in 1 h
DNS TunnellingTunnelling indicators (0-100) (score)50 in 10 min70 in 30 min90 in 1 h
DNS ExfiltrationTunnelling indicators (0-100) (score)50 in 10 min70 in 30 min90 in 1 h
DNS BeaconingRegularity of repeated connections (0-100) (score)50 in 10 min70 in 30 min90 in 1 h
Randomised Subdomain ActivityDistinct subdomains queried under one domain (names)200 in 10 min1,000 in 30 min5,000 in 1 h
DGA ActivityAverage entropy of queried names (bits)3.5 in 5 min4 in 10 min4.5 in 30 min
High-Entropy DNS QueriesAverage entropy of queried names (bits)3.5 in 5 min4 in 10 min4.5 in 30 min
Suspicious DNS ResolutionContacts with addresses on threat-intelligence lists (contacts)1 in 10 min10 in 1 h100 in 1 h

Change the thresholds

Use Custom Protection to change any of these, or set them for one VM. See Detectors and Thresholds.