QRadar Network Packet Capture Query Language (NTQL)
Utilisez QRadar® Network Packet Capture Query Language (NTQL) pour extraire les données des paquets capturés.
Par
exemple, vous pouvez utiliser NTQL pour les types d'informations
suivants :
- Adresses hôte IPv4, en tant que source, cible ou les deux
- Adresses hôte IPv6, en tant que source, cible ou les deux
- Numéros de port TCP ou UDP, en tant que source, cible ou les deux
- Protocole de couche 3 pris en charge par des trames Ethernet
- Protocole de couche 4 pris en charge par des packages IP
- Combinaison de ces informations avec les opérateurs logiques
andetor
Remarque: NTQL est sensible à la casse.
Correspondance globale
Une chaîne NTQL vide correspond à tous les paquets, ce qui est utile lorsque le nombre de correspondances est limité.
Recherche d'adresse hôte
Pour rechercher les paquets envoyés à un hôte spécifique, entrez la chaîne suivante :
src host <IP address>Pour rechercher les paquets envoyés depuis un hôte, entrez la chaîne suivante :dst host <IP address>Recherche de numéro de port
Pour rechercher les paquets envoyés d'un port
TCP ou UDP ou reçus sur ce dernier, entrez la chaîne suivante :
port <number>Les
paquets envoyés via des protocoles n'ayant pas de numéro de port
sont ignorés par cette recherche.Pour restreindre les résultats de la recherche aux paquets
envoyés d'un port spécifique, entrez la chaîne suivante :
src port <number>Pour rechercher les
paquets envoyés à un port spécifique, entrez la chaîne suivante :dst port <number>Recherche de protocole de couche 3
Pour rechercher les paquets qui utilisent un protocole de
couche 3 spécifique, entrez la chaîne suivante :
l3proto <protocol>où <protocol> est un numéro de protocole ou un nom. Les noms de protocole pris en charge sont les
suivants :arpipip4ip6ipv4ipv6lldpptp
ip est
spécifié en tant que protocole, le protocole IPv4 est utilisé.Recherche de protocole de couche 4
Pour rechercher les paquets qui utilisent un protocole de
couche 4 spécifique, entrez la chaîne suivante :
l4proto <protocol>où <protocol> est un numéro de protocole ou un nom. Les noms pris en charge sont les
suivants :3pcahargusarisax.25bbn-rcc-monbnabr-sat-moncbtcftpchaoscompaq-peercphbcpnxcrtpcrudpdccpdcn-measddpddxdgpegpeigrpemconencapespetheripfcfireggpgmtpgrehiphmphopopti-nlspiatpicmpidpridpr-cmtpidrpifmpigmpigpilip-in-ipipcompipcuipipipltippciptmipv6ipv6-fragipv6-icmpipv6-nonxtipv6-optsipv6-routeipx-in-ipirtpiso-ipiso-tp4kryptolanl2tplarpleaf-1leaf-2manetmerit-inpmfe-nspmhrpmicpmobilemobility-headermpls-in-ipmtpmuxnarpnetbltnsfnet-igpnvp-iiospfpgmpimpipepnniprmptppuppvpqnxrdprohcrsvprsvp-e2e-ignorervdsat-expaksat-monscc-spscpssctpsdrpsecure-vmtpshim6skipsmsmpsnpsprite-rpcspssrpsscopmceststpsun-ndswipetcftcptlsptp++trunk-1trunk-2ttpudpudpliteutivinesvisavmtpvrrpwb-expakwb-monwespwsnxnetxns-idpxtp
Combinaison de termes de recherche
Ces termes de recherche peuvent être combinés dans des expressions plus complexes avec les mots-clésand
et or. Par exemple, pour rechercher les paquets envoyés ou reçus sur 1.1.1.1 ou
2.2.2.2, entrez
la chaîne suivante :host 1.1.1.1 or host 2.2.2.2Pour rechercher les paquets
envoyés ou reçus sur 1.1.1.1 et 2.2.2.2, entrez la chaîne suivante :host 1.1.1.1 and host 2.2.2.2Ces mots-clés sont parenthésés par la gauche. Par exemple, pour la syntaxe suivante :port 42 and host 1.1.1.1 or host 2.2.2.2L'expression
est évaluée ainsi :- paquets envoyés ou reçus sur le port 42 et l'hôte
1.1.1.1ou - paquets envoyés ou reçus sur l'hôte
2.2.2.2sans considération du numéro de port
port 42 and (host 1.1.1.1 or host 2.2.2.2)L'expression
est évaluée afin de trouver les paquets envoyés ou reçus sur le port
42 de l'hôte 1.1.1.1 ou 2.2.2.2.