QRadar Network Packet Capture Query Language (NTQL)

Utilisez QRadar® Network Packet Capture Query Language (NTQL) pour extraire les données des paquets capturés.

Par exemple, vous pouvez utiliser NTQL pour les types d'informations suivants :
  • Adresses hôte IPv4, en tant que source, cible ou les deux
  • Adresses hôte IPv6, en tant que source, cible ou les deux
  • Numéros de port TCP ou UDP, en tant que source, cible ou les deux
  • Protocole de couche 3 pris en charge par des trames Ethernet
  • Protocole de couche 4 pris en charge par des packages IP
  • Combinaison de ces informations avec les opérateurs logiques and et or
Remarque: NTQL est sensible à la casse.

Correspondance globale

Une chaîne NTQL vide correspond à tous les paquets, ce qui est utile lorsque le nombre de correspondances est limité.

Recherche d'adresse hôte

Pour rechercher les paquets envoyés à un hôte spécifique, entrez la chaîne suivante :
src host <IP address>
Pour rechercher les paquets envoyés depuis un hôte, entrez la chaîne suivante :
dst host <IP address>

Recherche de numéro de port

Pour rechercher les paquets envoyés d'un port TCP ou UDP ou reçus sur ce dernier, entrez la chaîne suivante :
port <number>
Les paquets envoyés via des protocoles n'ayant pas de numéro de port sont ignorés par cette recherche.
Pour restreindre les résultats de la recherche aux paquets envoyés d'un port spécifique, entrez la chaîne suivante :
src port <number>
Pour rechercher les paquets envoyés à un port spécifique, entrez la chaîne suivante :
dst port <number>

Recherche de protocole de couche 3

Pour rechercher les paquets qui utilisent un protocole de couche 3 spécifique, entrez la chaîne suivante :
l3proto <protocol>
<protocol> est un numéro de protocole ou un nom. Les noms de protocole pris en charge sont les suivants :
  • arp
  • ip
  • ip4
  • ip6
  • ipv4
  • ipv6
  • lldp
  • ptp
Lorsque l'élément ip est spécifié en tant que protocole, le protocole IPv4 est utilisé.

Recherche de protocole de couche 4

Pour rechercher les paquets qui utilisent un protocole de couche 4 spécifique, entrez la chaîne suivante :
l4proto <protocol>
<protocol> est un numéro de protocole ou un nom. Les noms pris en charge sont les suivants :
  • 3pc
  • ah
  • argus
  • aris
  • ax.25
  • bbn-rcc-mon
  • bna
  • br-sat-mon
  • cbt
  • cftp
  • chaos
  • compaq-peer
  • cphb
  • cpnx
  • crtp
  • crudp
  • dccp
  • dcn-meas
  • ddp
  • ddx
  • dgp
  • egp
  • eigrp
  • emcon
  • encap
  • esp
  • etherip
  • fc
  • fire
  • ggp
  • gmtp
  • gre
  • hip
  • hmp
  • hopopt
  • i-nlsp
  • iatp
  • icmp
  • idpr
  • idpr-cmtp
  • idrp
  • ifmp
  • igmp
  • igp
  • il
  • ip-in-ip
  • ipcomp
  • ipcu
  • ipip
  • iplt
  • ippc
  • iptm
  • ipv6
  • ipv6-frag
  • ipv6-icmp
  • ipv6-nonxt
  • ipv6-opts
  • ipv6-route
  • ipx-in-ip
  • irtp
  • iso-ip
  • iso-tp4
  • kryptolan
  • l2tp
  • larp
  • leaf-1
  • leaf-2
  • manet
  • merit-inp
  • mfe-nsp
  • mhrp
  • micp
  • mobile
  • mobility-header
  • mpls-in-ip
  • mtp
  • mux
  • narp
  • netblt
  • nsfnet-igp
  • nvp-ii
  • ospf
  • pgm
  • pim
  • pipe
  • pnni
  • prm
  • ptp
  • pup
  • pvp
  • qnx
  • rdp
  • rohc
  • rsvp
  • rsvp-e2e-ignore
  • rvd
  • sat-expak
  • sat-mon
  • scc-sp
  • scps
  • sctp
  • sdrp
  • secure-vmtp
  • shim6
  • skip
  • sm
  • smp
  • snp
  • sprite-rpc
  • sps
  • srp
  • sscopmce
  • st
  • stp
  • sun-nd
  • swipe
  • tcf
  • tcp
  • tlsp
  • tp++
  • trunk-1
  • trunk-2
  • ttp
  • udp
  • udplite
  • uti
  • vines
  • visa
  • vmtp
  • vrrp
  • wb-expak
  • wb-mon
  • wesp
  • wsn
  • xnet
  • xns-idp
  • xtp

Combinaison de termes de recherche

Ces termes de recherche peuvent être combinés dans des expressions plus complexes avec les mots-clés and et or. Par exemple, pour rechercher les paquets envoyés ou reçus sur 1.1.1.1 ou 2.2.2.2, entrez la chaîne suivante :
host 1.1.1.1 or host 2.2.2.2
Pour rechercher les paquets envoyés ou reçus sur 1.1.1.1 et 2.2.2.2, entrez la chaîne suivante :
host 1.1.1.1 and host 2.2.2.2
Ces mots-clés sont parenthésés par la gauche. Par exemple, pour la syntaxe suivante :
port 42 and host 1.1.1.1 or host 2.2.2.2
L'expression est évaluée ainsi :
  • paquets envoyés ou reçus sur le port 42 et l'hôte 1.1.1.1 ou
  • paquets envoyés ou reçus sur l'hôte 2.2.2.2 sans considération du numéro de port
Vous pouvez changer l'association en utilisant des parenthèses, comme cela est présenté dans l'exemple suivant :
port 42 and (host 1.1.1.1 or host 2.2.2.2)
L'expression est évaluée afin de trouver les paquets envoyés ou reçus sur le port 42 de l'hôte 1.1.1.1 ou 2.2.2.2.