Ereignis- und Datenflussdaten für die Suche nach bestimmten Angriffen abfragen

Suchen Sie nach bestimmten Ereignis-und Datenflussdaten, indem Sie AQL-Suchen (Ariel Query Language) im QRadar Analyst Workflow -Abfrageerstellungsprogramm erstellen.

Informationen zu dieser Task

Sie können Suchabfragen mithilfe des Suchverlaufs erstellen, oder indem Sie Schlüsselwörter direkt im Abfrageerstellungsprogramm eingeben. Mit diesen Informationen wird eine Abfragevorlage gefüllt, die Sie für Ihren Bedarf auch weiter anpassen können. Außerdem haben Sie die Möglichkeit, manuell eigene Suchabfragen zu erstellen.
Tipp: Verwenden Sie das Visual Query Builder, um eine Abfrage ohne AQL zu erstellen.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü (Symbol 'Navigationsmenü') auf Suchenund wählen Sie die Registerkarte Erweitertes Erstellungsprogramm aus.
  2. Geben Sie eines der folgenden Schlüsselwörter im Abfrageerstellungsprogramm ein, um eine Abfrage zu starten:
    • IP-Adresse
    • URL
    • MD5/SHA-1/SHA-256 Hash
  3. Wählen Sie in der Liste, die beim Eingeben eines Schlüsselworts angezeigt wird, eine der vordefinierten Suchabfragen aus.
  4. Überprüfen und bearbeiten Sie die Abfragevorlage, um Ihre Suche einzugrenzen, und klicken Sie dann auf Abfrage ausführen.
    Tipp:
    • Syntaxtoken sind basierend auf der Tokenklasse farbcodiert.
    • Wenn sich der Cursor in einer syntaktisch korrekten AQL-Zeichenfolge befindet, wird das zugehörige Klammerpaar unterstrichen dargestellt.
      (startTime, 'MMM dd hh:mm a')
  5. Klicken Sie auf Filter , um Ihre Suchergebnisse weiter einzugrenzen, und wählen Sie dann einen Angriff aus, um weitere Details anzuzeigen.
  6. Zum Ausführen eines vorhandenen Suchergebnisses wählen Sie die Abfrage im Feld Letzte Suche aus, um sie zum Abfrageerstellungsprogramm hinzuzufügen, und klicken Sie anschließend auf Abfrage ausführen.
  7. Optional: Erweitern Sie den Abschnitt Training und Ressourcen , um mehr über AQL-Abfragen zu erfahren.

Beispiel

Beispiel für eine AQL-Abfrage:

SELECT sourceip, destinationip, username 
FROM events 
WHERE username = 'test name' 
GROUP by sourceip, destinationip 
ORDER BY sourceip DESC 
LIMIT 10 
LAST 2 DAYS

Weitere Informationen zum Erstellen von Abfragen in QRadar Analyst Workflowfinden Sie in diesem Video-Walkthrough zur Suchfunktion.