Suchen und Abfragen in QRadar Network Packet Capture

Verwenden Sie die Registerkarte SUCHE , um nach bestimmten Paketen innerhalb eines bestimmten Zeitraums und ab einem bestimmten Port zu suchen. Wenn Sie eine beliebige Kombination aus Quellen-IP, Ziel-IP, Quellenport, Zielport oder Protokollfeldern angeben, wird eine QRadar® Network Packet Capture Query Language (NTQL) -Zeichenfolge generiert. Sie können die NTQL-Zeichenfolge ändern oder einen eigenen NTQL-Ausdruck völlig neu erstellen.

Um beispielsweise NTQL zu optimieren, ändern Sie dst host in hostoder ändern Sie den Ausdruck and in einen Ausdruck or zwischen der Quellen-IP und den Ziel-IP-Adressen.

Mehrere Suchen

Sie können mehrere gleichzeitige Suchen ausführen.
Anmerkung: Wenn Sie fünf oder mehr Suchen in schneller Folge starten und der automatische Download aktiviert ist, kann dies zu einer langsamen Antwortrate führen. Dies ist eine Web-Browser-Einschränkung aufgrund der Anzahl der gleichzeitigen Verbindungen.

Suchergebnisse begrenzen

Um Suchergebnisse zu begrenzen und die Zeit zu verkürzen, die die Suche benötigt, um Ergebnisse bereitzustellen, fügen Sie mithilfe eines der folgenden Filter einen Bereich zur Suche hinzu:
  • Zeitintervall
  • Empfangsports (ausgewählte Ports)
Wenn Sie in einer Gruppe von QRadar Network Packet Capture -Appliances suchen (siehe Gruppierte QRadar Network Packet Capture -Appliances), stellen Sie sicher, dass Sie Suchabfragen nur übergeben, wenn Sie bei der lokalen Applianceangemeldet sind. Andernfalls wird die Abrufleistung der Suchergebnisse beeinträchtigt.

Sie können auch Suchziele verwenden, um anzugeben, welche Appliances in einem Stack Sie durchsuchen möchten.

Das Format der Suchausgabe liegt entweder im PCAP-oder im PCAP-NG-Standardformat vor. Das PCAP-NG-Format enthält Portnummerninformationen, selbst für Suchen in einer Gruppe von QRadar Network Packet Capture -Appliances. Für jeden Server in der Gruppe können Sie auch die empfangenen Ports für die Suche nach Datenverkehr angeben.

In dieser Suchausgabe werden auch FCS-Informationen (Frame Check Sequence) zurückgegeben. Diese Informationen werden zusätzlich zu den Paketdaten gesendet.

Bevor Sie die Suche übergeben, können Sie die Suche in die Warteschlange stellen, wenn die Suchmaschine belegt ist. Sie können auswählen, ob die Ausgabe automatisch heruntergeladen werden soll, sobald die Suche abgeschlossen ist, und Sie können verschiedene Suchen priorisieren.

Unterschiede zwischen NTQL und BPF

Verwenden Sie NTQL, um Suchvorgänge basierend auf dem Index zu beschleunigen, der während der Erfassung erstellt wird.

NTQL-Filter funktionieren anders als Berkeley Packet Filters (BPF). Die folgenden Beispiele beschreiben, wie NTQL-Filter funktionieren:
  • Wenn Sie nach einer IP-Adresse suchen, werden alle Pakete mit dieser IP-Adresse unabhängig von VLAN-, MPLS-oder ISL-Tagging oder Kapselung zurückgegeben.
  • Wenn Sie nach bestimmten TCP-oder UDP-Ports suchen, enthalten die zurückgegebenen Ergebnisse IPv6 Pakete mit erweiterten Headern.

Die BPF-Nachfilterung basiert auf der vollständigen BPF-Syntax. Sie erstellen den BPF-Ausdruck und diese BPF-Nachfilterung filtert nur die Pakete, die den angegebenen NTQL-Filter passieren.

BPF-Filter funktionieren anders als NTQL und entfernen möglicherweise Pakete, die vom NTQL-Filter gefunden wurden.