QRadar Network Packet Capture Linguagem de Consulta (NTQL)
Use o QRadar® Network Packet Capture Query Language (NTQL) para recuperar dados de pacotes que são capturados.
Por exemplo, é possível usar NTQL para os seguintes tipos de informações:
- Endereços de host IPv4, como origem e/ou destino
- Endereços de host IPv6, como origem e/ou destino
- Números de porta TCP ou UDP como origem e/ou destino
- Protocolo da camada 3 executado por quadros Ethernet
- Protocolo da camada 4 executado por pacotes IP
- Combinações destes com
andeorlógicos
Nota: O NTQL é case sensitive.
Correspondendo a tudo
Uma sequência NTQL vazia corresponde a todos os pacotes, o que é útil quando o número de correspondências é limitado.
Procura pelo endereço do host
Para procurar pacotes enviados a um host específico, insira a sequência a seguir:
src host <IP address>Para procurar pacotes enviados a partir de um host, insira a sequência a seguir:dst host <IP address>Procura por número da porta
Para procurar pacotes que foram enviados para ou a partir de uma porta TCP ou UDP, insira a sequência a seguir:
port <number>Os pacotes enviados usando protocolos que não possuem números de porta são descartados por essa procura.Para limitar os resultados da procura aos pacotes que foram enviados a partir de uma porta específica, insira a sequência a seguir:
src port <number>Para procurar pacotes que foram enviados para uma porta específica, insira a sequência a seguir:dst port <number>Procura por protocolo da Camada 3
Para procurar pacotes que usam um protocolo de camada 3 específico, insira a sequência a seguir:
l3proto <protocol>em que <protocol> é um número de protocolo ou um nome. Estes são os nomes de protocolo suportados:arpipip4ip6ipv4ipv6lldpptp
ip é fornecido como protocolo, utiliza-se IPv4.Procura por protocolo da Camada 4
Para procurar pacotes que usam um protocolo de camada 4 específico, insira a sequência a seguir:
l4proto <protocol>em que <protocol> é um número de protocolo ou um nome. Estes são os nomes suportados:3pcahargusarisax.25bbn-rcc-monbnabr-sat-moncbtcftpchaoscompaq-peercphbcpnxcrtpcrudpdccpdcn-measddpddxdgpegpeigrpemconencapespetheripfcfireggpgmtpgrehiphmphopopti-nlspiatpicmpidpridpr-cmtpidrpifmpigmpigpilip-in-ipipcompipcuipipipltippciptmipv6ipv6-fragipv6-icmpipv6-nonxtipv6-optsipv6-routeipx-in-ipirtpiso-ipiso-tp4kryptolanl2tplarpleaf-1leaf-2manetmerit-inpmfe-nspmhrpmicpmobilemobility-headermpls-in-ipmtpmuxnarpnetbltnsfnet-igpnvp-iiospfpgmpimpipepnniprmptppuppvpqnxrdprohcrsvprsvp-e2e-ignorervdsat-expaksat-monscc-spscpssctpsdrpsecure-vmtpshim6skipsmsmpsnpsprite-rpcspssrpsscopmceststpsun-ndswipetcftcptlsptp++trunk-1trunk-2ttpudpudpliteutivinesvisavmtpvrrpwb-expakwb-monwespwsnxnetxns-idpxtp
Combinar termos de procura
Esses termos de procura podem ser combinados em expressões mais complexas com as palavras-chaveand e or. Por exemplo, para procurar pacotes para ou a partir de 1.1.1.1 ou
2.2.2.2, insira a sequência a seguir:host 1.1.1.1 or host 2.2.2.2Para procurar pacotes que são para e a partir de 1.1.1.1 ou 2.2.2.2, insira a sequência a seguir:host 1.1.1.1 and host 2.2.2.2Essas palavras-chave são mantidas associativas. Por exemplo, considere a seguinte sintaxe:port 42 and host 1.1.1.1 or host 2.2.2.2A expressão é avaliada conforme a seguir:- enviada para ou a partir da porta 42 e para ou a partir do host
1.1.1.1, ou - para ou a partir do host
2.2.2.2sem levar em conta os números das portas
port 42 and (host 1.1.1.1 or host 2.2.2.2)A expressão é avaliada para localizar pacotes para ou a partir da porta 42, que são para ou a partir do host 1.1.1.1 ou 2.2.2.2.