Exemples de requêtes AQL
Utilisez les requêtes d'Ariel Query Language (AQL) pour extraire des données de la base de données Ariel en fonction de critères spécifiques.
Utilisez la syntaxe de requête suivante et respectez-vous l'ordre des clauses lorsque vous générez une requête AQL :
[SELECT *, column_name, column_name]
[FROM table_name]
[WHERE search clauses]
[GROUP BY column_reference*]
[HAVING clause]
[ORDER BY column_reference*]
[LIMIT numeric_value]
[TIMEFRAME]Remarque: Lorsque vous utilisez une clause
GROUP BY ou ORDER BY pour trier des informations, vous ne pouvez référencer column_names qu'à partir de votre instruction SELECT existante.Remarque: Par défaut, si la valeur
TIMEFRAME n'est pas spécifiée, la requête s'exécute sur les cinq dernières minutes des données Ariel.N'oubliez pas d'utiliser des guillemets simples pour spécifier des valeurs littérales ou des variables et utilisez des guillemets pour les noms de colonne contenant des espaces ou des caractères non-ASCII :
- Guillemets simples
- Utilisez des guillemets simples lorsque vous référencez le début et la fin d'une chaîne, comme illustré dans les exemples suivants :
- Guillemets doubles
- Utilisez des guillemets lorsque les noms de colonne contiennent des espaces ou des caractères non-ASCII, comme illustré dans les exemples suivants :
Requêtes AQL simples
| Commandes AQL de base | Commentaires |
|---|---|
|
Renvoie toutes les zones de la table des événements qui ont été envoyées au cours des 10 dernières minutes. |
|
Renvoie sourceip et destinationip à partir de la table des événements qui ont été envoyés au cours des dernières 24 heures. |
|
Renvoie tous les champs de la table des événements pendant cet intervalle de temps. |
|
Renvoie toutes les zones de la table des événements au cours des dernières 24 heures, avec une sortie limitée à cinq résultats. |
|
Renvoie toutes les zones de la table des événements envoyés au cours des dernières 24 heures, en triant le résultat de la plus grande à la plus petite magnitude. |
|
Renvoie toutes les zones de la table des événements dont l'ordre de grandeur est inférieur à trois depuis les dernières 24 heures. |
|
Renvoie toutes les zones de la table des événements qui ont l'adresse IP source et la adresse IP de destination spécifiées dans la période spécifiée. |
|
Renvoie toutes les zones de la table des événements où l'adresse IP source se trouve dans la plage d'adresses IP CIDR spécifiée. |
|
Renvoie toutes les zones de la table des événements où le nom d'utilisateur contient l'exemple de chaîne. Les symboles de pourcentage (%) indiquent que le nom d'utilisateur peut correspondre à une chaîne de zéro ou plusieurs caractères. |
|
Renvoie toutes les zones de la table des événements où le nom d'utilisateur contient l'exemple de chaîne, et les résultats sont insensibles à la casse. Les symboles de pourcentage (%) indiquent que le nom d'utilisateur peut correspondre à une chaîne de zéro ou plusieurs caractères. |
|
Renvoie les zones sourceip, categoryet credibility à partir de la table des événements avec des niveaux de gravité spécifiques, une catégorie spécifique et un niveau de crédibilité spécifique. La clause AND permet de disposer de plusieurs types de résultats que vous souhaitez obtenir. |
|
Renvoie toutes les zones de la table des événements qui ont le texte spécifié dans la sortie. |
|
Renvoie toutes les zones de la table des événements où la valeur username n'est pas NULL. |