QRadar Network Packet Capture -Abfragesprache (NTQL)
Verwenden Sie QRadar® Network Packet Capture Query Language (NTQL), um Daten aus erfassten Paketen abzurufen.
Sie können NTQL beispielsweise für die folgenden Informationstypen verwenden:
- IPv4 -Hostadressen als Quelle, Ziel oder
- IPv6 -Hostadressen als Quelle, Ziel oder
- TCP-oder UDP-Portnummern als Quelle, Ziel oder
- Von Ethernet-Rahmen getragenes Protokoll der Ebene 3
- Protokoll der Ebene 4, das von IP-Paketen übertragen wird
- Kombinationen dieser mit logischen
andundor
Bei Anmerkung: NTQL muss die Groß-/Kleinschreibung beachtet werden.
Alles abgleichen
Eine leere NTQL-Zeichenfolge entspricht allen Paketen, was nützlich ist, wenn die Anzahl der Übereinstimmungen begrenzt ist.
Hostadresssuche
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an einen bestimmten Host gesendet wurden:
src host <IP address>Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die von einem Host gesendet wurden:dst host <IP address>Portnummernsuche
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an oder von einem TCP-oder UDP-Port gesendet wurden:
port <number>Pakete, die über Protokolle gesendet werden, die keine Portnummern haben, werden von dieser Suche gelöscht.Geben Sie die folgende Zeichenfolge ein, um die Suchergebnisse auf Pakete einzugrenzen, die von einem bestimmten Port gesendet wurden:
src port <number>Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an einen bestimmten Port gesendet wurden:dst port <number>Protokollsuche in Ebene 3
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die ein bestimmtes Protokoll der Ebene 3 verwenden:
l3proto <protocol>Dabei ist <protocol> entweder eine Protokollnummer oder ein Name. Die folgenden Protokollnamen werden unterstützt:arpipip4ip6ipv4ipv6lldpptp
ip als Protokoll angegeben wird, wird IPv4 verwendet.Layer 4-Protokollsuche
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die ein bestimmtes Protokoll der Ebene 4 verwenden:
l4proto <protocol>Dabei ist <protocol> entweder eine Protokollnummer oder ein Name. Die folgenden Namen werden unterstützt:3pcahargusarisax.25bbn-rcc-monbnabr-sat-moncbtcftpchaoscompaq-peercphbcpnxcrtpcrudpdccpdcn-measddpddxdgpegpeigrpemconencapespetheripfcfireggpgmtpgrehiphmphopopti-nlspiatpicmpidpridpr-cmtpidrpifmpigmpigpilip-in-ipipcompipcuipipipltippciptmipv6ipv6-fragipv6-icmpipv6-nonxtipv6-optsipv6-routeipx-in-ipirtpiso-ipiso-tp4kryptolanl2tplarpleaf-1leaf-2manetmerit-inpmfe-nspmhrpmicpmobilemobility-headermpls-in-ipmtpmuxnarpnetbltnsfnet-igpnvp-iiospfpgmpimpipepnniprmptppuppvpqnxrdprohcrsvprsvp-e2e-ignorervdsat-expaksat-monscc-spscpssctpsdrpsecure-vmtpshim6skipsmsmpsnpsprite-rpcspssrpsscopmceststpsun-ndswipetcftcptlsptp++trunk-1trunk-2ttpudpudpliteutivinesvisavmtpvrrpwb-expakwb-monwespwsnxnetxns-idpxtp
Suchbegriffe kombinieren
Diese Suchbegriffe können in komplexeren Ausdrücken mit Schlüsselwörternand und or kombiniert werden. Geben Sie beispielsweise die folgende Zeichenfolge ein, um nach Paketen zu oder von 1.1.1.1 oder 2.2.2.2zu suchen:host 1.1.1.1 or host 2.2.2.2Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die sowohl an als auch von 1.1.1.1 oder 2.2.2.2stammen:host 1.1.1.1 and host 2.2.2.2Diese Schlüsselwörter sind links assoziativ. Betrachten Sie beispielsweise die folgende Syntax:port 42 and host 1.1.1.1 or host 2.2.2.2Die Auswertung des Ausdrucks ergibt Folgendes:- an oder von Port 42 und an oder von Host
1.1.1.1gesendet oder - zu oder von Host
2.2.2.2ohne Berücksichtigung der Portnummern
port 42 and (host 1.1.1.1 or host 2.2.2.2)Der Ausdruck wird ausgewertet, um Pakete zu oder von Port 42 zu suchen, die zu oder von Host 1.1.1.1 oder 2.2.2.2führen.