QRadar Network Packet Capture Linguagem de Consulta (NTQL)

Use o QRadar® Network Packet Capture Query Language (NTQL) para recuperar dados de pacotes que são capturados.

Por exemplo, é possível usar NTQL para os seguintes tipos de informações:
  • Endereços de host IPv4, como origem e/ou destino
  • Endereços de host IPv6, como origem e/ou destino
  • Números de porta TCP ou UDP como origem e/ou destino
  • Protocolo da camada 3 executado por quadros Ethernet
  • Protocolo da camada 4 executado por pacotes IP
  • Combinações destes com and e or lógicos
Nota: O NTQL é case sensitive.

Correspondendo a tudo

Uma sequência NTQL vazia corresponde a todos os pacotes, o que é útil quando o número de correspondências é limitado.

Procura pelo endereço do host

Para procurar pacotes enviados a um host específico, insira a sequência a seguir:
src host <IP address>
Para procurar pacotes enviados a partir de um host, insira a sequência a seguir:
dst host <IP address>

Procura por número da porta

Para procurar pacotes que foram enviados para ou a partir de uma porta TCP ou UDP, insira a sequência a seguir:
port <number>
Os pacotes enviados usando protocolos que não possuem números de porta são descartados por essa procura.
Para limitar os resultados da procura aos pacotes que foram enviados a partir de uma porta específica, insira a sequência a seguir:
src port <number>
Para procurar pacotes que foram enviados para uma porta específica, insira a sequência a seguir:
dst port <number>

Procura por protocolo da Camada 3

Para procurar pacotes que usam um protocolo de camada 3 específico, insira a sequência a seguir:
l3proto <protocol>
em que <protocol> é um número de protocolo ou um nome. Estes são os nomes de protocolo suportados:
  • arp
  • ip
  • ip4
  • ip6
  • ipv4
  • ipv6
  • lldp
  • ptp
Quando ip é fornecido como protocolo, utiliza-se IPv4.

Procura por protocolo da Camada 4

Para procurar pacotes que usam um protocolo de camada 4 específico, insira a sequência a seguir:
l4proto <protocol>
em que <protocol> é um número de protocolo ou um nome. Estes são os nomes suportados:
  • 3pc
  • ah
  • argus
  • aris
  • ax.25
  • bbn-rcc-mon
  • bna
  • br-sat-mon
  • cbt
  • cftp
  • chaos
  • compaq-peer
  • cphb
  • cpnx
  • crtp
  • crudp
  • dccp
  • dcn-meas
  • ddp
  • ddx
  • dgp
  • egp
  • eigrp
  • emcon
  • encap
  • esp
  • etherip
  • fc
  • fire
  • ggp
  • gmtp
  • gre
  • hip
  • hmp
  • hopopt
  • i-nlsp
  • iatp
  • icmp
  • idpr
  • idpr-cmtp
  • idrp
  • ifmp
  • igmp
  • igp
  • il
  • ip-in-ip
  • ipcomp
  • ipcu
  • ipip
  • iplt
  • ippc
  • iptm
  • ipv6
  • ipv6-frag
  • ipv6-icmp
  • ipv6-nonxt
  • ipv6-opts
  • ipv6-route
  • ipx-in-ip
  • irtp
  • iso-ip
  • iso-tp4
  • kryptolan
  • l2tp
  • larp
  • leaf-1
  • leaf-2
  • manet
  • merit-inp
  • mfe-nsp
  • mhrp
  • micp
  • mobile
  • mobility-header
  • mpls-in-ip
  • mtp
  • mux
  • narp
  • netblt
  • nsfnet-igp
  • nvp-ii
  • ospf
  • pgm
  • pim
  • pipe
  • pnni
  • prm
  • ptp
  • pup
  • pvp
  • qnx
  • rdp
  • rohc
  • rsvp
  • rsvp-e2e-ignore
  • rvd
  • sat-expak
  • sat-mon
  • scc-sp
  • scps
  • sctp
  • sdrp
  • secure-vmtp
  • shim6
  • skip
  • sm
  • smp
  • snp
  • sprite-rpc
  • sps
  • srp
  • sscopmce
  • st
  • stp
  • sun-nd
  • swipe
  • tcf
  • tcp
  • tlsp
  • tp++
  • trunk-1
  • trunk-2
  • ttp
  • udp
  • udplite
  • uti
  • vines
  • visa
  • vmtp
  • vrrp
  • wb-expak
  • wb-mon
  • wesp
  • wsn
  • xnet
  • xns-idp
  • xtp

Combinar termos de procura

Esses termos de procura podem ser combinados em expressões mais complexas com as palavras-chave and e or. Por exemplo, para procurar pacotes para ou a partir de 1.1.1.1 ou 2.2.2.2, insira a sequência a seguir:
host 1.1.1.1 or host 2.2.2.2
Para procurar pacotes que são para e a partir de 1.1.1.1 ou 2.2.2.2, insira a sequência a seguir:
host 1.1.1.1 and host 2.2.2.2
Essas palavras-chave são mantidas associativas. Por exemplo, considere a seguinte sintaxe:
port 42 and host 1.1.1.1 or host 2.2.2.2
A expressão é avaliada conforme a seguir:
  • enviada para ou a partir da porta 42 e para ou a partir do host 1.1.1.1, ou
  • para ou a partir do host 2.2.2.2 sem levar em conta os números das portas
É possível alterar a associação esquerda usando parênteses, conforme mostrado no exemplo a seguir:
port 42 and (host 1.1.1.1 or host 2.2.2.2)
A expressão é avaliada para localizar pacotes para ou a partir da porta 42, que são para ou a partir do host 1.1.1.1 ou 2.2.2.2.