QRadar Network Packet Capture Query Language (NTQL)
Utilice QRadar® Network Packet Capture Query Language (NTQL) para recuperar datos de los paquetes que se capturan.
Por ejemplo, puede utilizar NTQL para los siguientes tipos de información:
- IPv4 direcciones de host, como origen, destino o bien
- IPv6 direcciones de host, como origen, destino o bien
- Números de puerto TCP o UDP, como origen, destino o bien
- Protocolo de capa 3 llevado por tramas Ethernet
- Protocolo de capa 4 llevado por paquetes IP
- Combinaciones de estos con
andyorlógicos
Nota: NTQL es sensible a las mayúsculas y minúsculas.
Emparejar todo
Una serie NTQL vacía coincide con todos los paquetes, lo cual es útil cuando el número de coincidencias es limitado.
Búsqueda de dirección de host
Para buscar paquetes enviados a un host específico, especifique la siguiente serie:
src host <IP address>Para buscar paquetes enviados desde un host, especifique la siguiente serie:dst host <IP address>Búsqueda de número de puerto
Para buscar paquetes que se han enviado a o desde un puerto TCP o UDP, especifique la siguiente serie:
port <number>Los paquetes que se envían utilizando protocolos que no tienen números de puerto se descartan mediante esta búsqueda.Para limitar los resultados de la búsqueda a los paquetes que se han enviado desde un puerto específico, especifique la siguiente serie:
src port <number>Para buscar paquetes que se han enviado a un puerto específico, especifique la siguiente serie:dst port <number>Búsqueda de protocolo de capa 3
Para buscar paquetes que utilicen un protocolo de capa 3 específico, especifique la siguiente serie:
l3proto <protocol>donde <protocol> es un número de protocolo o un nombre. Estos son los nombres de protocolo soportados:arpipip4ip6ipv4ipv6lldpptp
ip como protocolo, se utiliza IPv4 .Búsqueda de protocolo de capa 4
Para buscar paquetes que utilicen un protocolo de capa 4 específico, especifique la siguiente serie:
l4proto <protocol>donde <protocol> es un número de protocolo o un nombre. Estos son los nombres soportados:3pcahargusarisax.25bbn-rcc-monbnabr-sat-moncbtcftpchaoscompaq-peercphbcpnxcrtpcrudpdccpdcn-measddpddxdgpegpeigrpemconencapespetheripfcfireggpgmtpgrehiphmphopopti-nlspiatpicmpidpridpr-cmtpidrpifmpigmpigpilip-in-ipipcompipcuipipipltippciptmipv6ipv6-fragipv6-icmpipv6-nonxtipv6-optsipv6-routeipx-in-ipirtpiso-ipiso-tp4kryptolanl2tplarpleaf-1leaf-2manetmerit-inpmfe-nspmhrpmicpmobilemobility-headermpls-in-ipmtpmuxnarpnetbltnsfnet-igpnvp-iiospfpgmpimpipepnniprmptppuppvpqnxrdprohcrsvprsvp-e2e-ignorervdsat-expaksat-monscc-spscpssctpsdrpsecure-vmtpshim6skipsmsmpsnpsprite-rpcspssrpsscopmceststpsun-ndswipetcftcptlsptp++trunk-1trunk-2ttpudpudpliteutivinesvisavmtpvrrpwb-expakwb-monwespwsnxnetxns-idpxtp
Combinación de términos de búsqueda
Estos términos de búsqueda se pueden combinar en expresiones más complejas con palabras claveand y or . Por ejemplo, para buscar paquetes hacia o desde 1.1.1.1 o 2.2.2.2, especifique la serie siguiente:host 1.1.1.1 or host 2.2.2.2Para buscar paquetes que sean a y desde 1.1.1.1 o 2.2.2.2, especifique la serie siguiente:host 1.1.1.1 and host 2.2.2.2Estas palabras clave se dejan asociativas. Por ejemplo, tenga en cuenta la sintaxis siguiente:port 42 and host 1.1.1.1 or host 2.2.2.2La expresión se evalúa como la siguiente:- enviado a o desde el puerto 42 y a o desde el host
1.1.1.1, o - a o desde el host
2.2.2.2sin tener en cuenta los números de puerto
port 42 and (host 1.1.1.1 or host 2.2.2.2)La expresión evalúa para buscar paquetes hacia o desde el puerto 42 que están hacia o desde el host 1.1.1.1 o 2.2.2.2.