Procuras e consultas do QRadar Network Packet Capture

Use a guia SEARCH para procurar pacotes específicos dentro de um intervalo de tempo específico, e de uma porta específica. Ao especificar qualquer combinação de IP de origem, IP de destino, porta de origem, porta de destino ou campos de protocolos, uma cadeia de Linguagem de Consulta (NTQL) QRadar® Network Packet Capture é gerada. É possível modificar a sequência NTQL ou criar sua própria expressão NTQL a partir do zero.

Por exemplo, para otimizar a NTQL, altere dst host para host ou altere a expressão and para uma expressão or entre os endereços IP de origem e IP de destino.

Várias procuras

É possível executar várias procuras simultâneas.
Nota: Se você iniciar cinco ou mais pesquisas em rápida sucessão, com o auto-download ativado, você pode experimentar uma taxa de resposta lenta. Essa é uma limitação do navegador da web devido ao número de conexões simultâneas.

Limitando os Resultados da Pesquisa

Para limitar os resultados da procura e reduzir o tempo necessário para que a procura apresente resultados, inclua o escopo na procura, usando um dos filtros a seguir:
  • Intervalo de Tempo
  • Portas de recebimento (portas selecionadas)
Se você estiver procurando em um grupo de dispositivos QRadar Network Packet Capture (consulte Dispositivos agrupados QRadar Network Packet Capture), certifique-se de enviar consultas de procura somente quando tiver efetuado logon no dispositivolocal. Caso contrário, o desempenho de recuperação dos resultados da procura será prejudicado.

Também é possível usar Destinos de procura para especificar em quais dispositivos de uma pilha você deseja procurar.

O formato da saída da procura é o formato PCAP ou PCAP-NG padrão. O formato PCAP-NG contém informações de número da porta, mesmo para procuras em um grupo de QRadar Network Packet Capture appliances Para cada servidor no grupo, é possível também especificar as portas recebidas para procurar tráfego.

As informações de FCS (sequência de verificação de estruturas) também são retornadas nesta saída de procura. Essas informações são enviadas juntamente com os dados do pacote.

Antes de enviar a procura, é possível enfileirá-la, caso o mecanismo de procura esteja ocupado. É possível escolher se a saída deve ou não ser transferida por download automaticamente assim que a procura for concluída e pode-se priorizar procuras diferentes.

Diferenças entre NTQL e BPF

Use NTQL para acelerar as procuras com base no índice criado durante a captura.

Os filtros NTQL funcionam de forma diferente dos Berkeley Packet Filters (BPF). Os exemplos a seguir descrevem o funcionamento dos filtros NTQL:
  • Ao procurar um endereço IP, todos os pacotes que possuem esse endereço IP são retornados, independentemente de qualquer VLAN, identificação MPLS ou ISL ou encapsulamento.
  • Ao procurar portas TCP ou UDP específicas, os resultados retornados incluem pacotes IPv6 com cabeçalhos estendidos.

A pós-filtragem de BPF é baseada na sintaxe de BPF integral. A expressão BPF é criada e essa pós-filtragem de BPF filtra apenas os pacotes que passam pelo filtro NTQL especificado.

Os filtros de BPF funcionam de forma diferente da NTQL e podem remover pacotes que foram localizados pelo filtro NTQL.