QRadar Network Packet Capture -Abfragesprache (NTQL)

Verwenden Sie QRadar® Network Packet Capture Query Language (NTQL), um Daten aus erfassten Paketen abzurufen.

Sie können NTQL beispielsweise für die folgenden Informationstypen verwenden:
  • IPv4 -Hostadressen als Quelle, Ziel oder
  • IPv6 -Hostadressen als Quelle, Ziel oder
  • TCP-oder UDP-Portnummern als Quelle, Ziel oder
  • Von Ethernet-Rahmen getragenes Protokoll der Ebene 3
  • Protokoll der Ebene 4, das von IP-Paketen übertragen wird
  • Kombinationen dieser mit logischen and und or
Bei Anmerkung: NTQL muss die Groß-/Kleinschreibung beachtet werden.

Alles abgleichen

Eine leere NTQL-Zeichenfolge entspricht allen Paketen, was nützlich ist, wenn die Anzahl der Übereinstimmungen begrenzt ist.

Hostadresssuche

Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an einen bestimmten Host gesendet wurden:
src host <IP address>
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die von einem Host gesendet wurden:
dst host <IP address>

Portnummernsuche

Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an oder von einem TCP-oder UDP-Port gesendet wurden:
port <number>
Pakete, die über Protokolle gesendet werden, die keine Portnummern haben, werden von dieser Suche gelöscht.
Geben Sie die folgende Zeichenfolge ein, um die Suchergebnisse auf Pakete einzugrenzen, die von einem bestimmten Port gesendet wurden:
src port <number>
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die an einen bestimmten Port gesendet wurden:
dst port <number>

Protokollsuche in Ebene 3

Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die ein bestimmtes Protokoll der Ebene 3 verwenden:
l3proto <protocol>
Dabei ist <protocol> entweder eine Protokollnummer oder ein Name. Die folgenden Protokollnamen werden unterstützt:
  • arp
  • ip
  • ip4
  • ip6
  • ipv4
  • ipv6
  • lldp
  • ptp
Wenn ip als Protokoll angegeben wird, wird IPv4 verwendet.

Layer 4-Protokollsuche

Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die ein bestimmtes Protokoll der Ebene 4 verwenden:
l4proto <protocol>
Dabei ist <protocol> entweder eine Protokollnummer oder ein Name. Die folgenden Namen werden unterstützt:
  • 3pc
  • ah
  • argus
  • aris
  • ax.25
  • bbn-rcc-mon
  • bna
  • br-sat-mon
  • cbt
  • cftp
  • chaos
  • compaq-peer
  • cphb
  • cpnx
  • crtp
  • crudp
  • dccp
  • dcn-meas
  • ddp
  • ddx
  • dgp
  • egp
  • eigrp
  • emcon
  • encap
  • esp
  • etherip
  • fc
  • fire
  • ggp
  • gmtp
  • gre
  • hip
  • hmp
  • hopopt
  • i-nlsp
  • iatp
  • icmp
  • idpr
  • idpr-cmtp
  • idrp
  • ifmp
  • igmp
  • igp
  • il
  • ip-in-ip
  • ipcomp
  • ipcu
  • ipip
  • iplt
  • ippc
  • iptm
  • ipv6
  • ipv6-frag
  • ipv6-icmp
  • ipv6-nonxt
  • ipv6-opts
  • ipv6-route
  • ipx-in-ip
  • irtp
  • iso-ip
  • iso-tp4
  • kryptolan
  • l2tp
  • larp
  • leaf-1
  • leaf-2
  • manet
  • merit-inp
  • mfe-nsp
  • mhrp
  • micp
  • mobile
  • mobility-header
  • mpls-in-ip
  • mtp
  • mux
  • narp
  • netblt
  • nsfnet-igp
  • nvp-ii
  • ospf
  • pgm
  • pim
  • pipe
  • pnni
  • prm
  • ptp
  • pup
  • pvp
  • qnx
  • rdp
  • rohc
  • rsvp
  • rsvp-e2e-ignore
  • rvd
  • sat-expak
  • sat-mon
  • scc-sp
  • scps
  • sctp
  • sdrp
  • secure-vmtp
  • shim6
  • skip
  • sm
  • smp
  • snp
  • sprite-rpc
  • sps
  • srp
  • sscopmce
  • st
  • stp
  • sun-nd
  • swipe
  • tcf
  • tcp
  • tlsp
  • tp++
  • trunk-1
  • trunk-2
  • ttp
  • udp
  • udplite
  • uti
  • vines
  • visa
  • vmtp
  • vrrp
  • wb-expak
  • wb-mon
  • wesp
  • wsn
  • xnet
  • xns-idp
  • xtp

Suchbegriffe kombinieren

Diese Suchbegriffe können in komplexeren Ausdrücken mit Schlüsselwörtern and und or kombiniert werden. Geben Sie beispielsweise die folgende Zeichenfolge ein, um nach Paketen zu oder von 1.1.1.1 oder 2.2.2.2zu suchen:
host 1.1.1.1 or host 2.2.2.2
Geben Sie die folgende Zeichenfolge ein, um nach Paketen zu suchen, die sowohl an als auch von 1.1.1.1 oder 2.2.2.2stammen:
host 1.1.1.1 and host 2.2.2.2
Diese Schlüsselwörter sind links assoziativ. Betrachten Sie beispielsweise die folgende Syntax:
port 42 and host 1.1.1.1 or host 2.2.2.2
Die Auswertung des Ausdrucks ergibt Folgendes:
  • an oder von Port 42 und an oder von Host 1.1.1.1gesendet oder
  • zu oder von Host 2.2.2.2 ohne Berücksichtigung der Portnummern
Sie können die linke Zuordnung mit runden Klammern ändern, wie im folgenden Beispiel gezeigt:
port 42 and (host 1.1.1.1 or host 2.2.2.2)
Der Ausdruck wird ausgewertet, um Pakete zu oder von Port 42 zu suchen, die zu oder von Host 1.1.1.1 oder 2.2.2.2führen.