این قانون زمانی فعال میشود که یک سیستم در شبکه تعداد زیادی درخواست DNS ارسال کند که پاسخ موفقیتآمیز دریافت نمیکنند (معمولاً پاسخ NXDOMAIN یا "دامنه وجود ندارد"). این قانون بر اساس عبور از یک آستانه (Threshold) مشخص در یک بازه زمانی کوتاه عمل میکند.
در حالت عادی، کاربران ممکن است گهگاهی آدرس اشتباه تایپ کنند، اما تولید هزاران خطا نشاندهنده فعالیت خودکار (Machine generated) است.
xy7q2z9.com). اکثر این دامنهها ثبت نشدهاند و خطای NXDOMAIN میدهند.ajsdu823jd.info)، سیستم قطعاً آلوده است.هنگام تحلیل لاگهای DNS (مانند Sysmon Event 22 یا لاگهای فایروال/DNS Server)، بررسی این فیلدها الزامی است: