Procuras e consultas do QRadar Network Packet Capture
Use a guia SEARCH para procurar pacotes específicos dentro de um intervalo de tempo específico, e de uma porta específica. Ao especificar qualquer combinação de IP de origem, IP de destino, porta de origem, porta de destino ou campos de protocolos, uma cadeia de Linguagem de Consulta (NTQL) QRadar® Network Packet Capture é gerada. É possível modificar a sequência NTQL ou criar sua própria expressão NTQL a partir do zero.
Por exemplo, para otimizar a NTQL, altere dst host para host ou altere a expressão and para uma expressão or entre os endereços IP de origem e IP de destino.
Várias procuras
Limitando os Resultados da Pesquisa
- Intervalo de Tempo
- Portas de recebimento (portas selecionadas)
Também é possível usar Destinos de procura para especificar em quais dispositivos de uma pilha você deseja procurar.
O formato da saída da procura é o formato PCAP ou PCAP-NG padrão. O formato PCAP-NG contém informações de número da porta, mesmo para procuras em um grupo de QRadar Network Packet Capture appliances Para cada servidor no grupo, é possível também especificar as portas recebidas para procurar tráfego.
As informações de FCS (sequência de verificação de estruturas) também são retornadas nesta saída de procura. Essas informações são enviadas juntamente com os dados do pacote.
Antes de enviar a procura, é possível enfileirá-la, caso o mecanismo de procura esteja ocupado. É possível escolher se a saída deve ou não ser transferida por download automaticamente assim que a procura for concluída e pode-se priorizar procuras diferentes.
Diferenças entre NTQL e BPF
Use NTQL para acelerar as procuras com base no índice criado durante a captura.
- Ao procurar um endereço IP, todos os pacotes que possuem esse endereço IP são retornados, independentemente de qualquer VLAN, identificação MPLS ou ISL ou encapsulamento.
- Ao procurar portas TCP ou UDP específicas, os resultados retornados incluem pacotes IPv6 com cabeçalhos estendidos.
A pós-filtragem de BPF é baseada na sintaxe de BPF integral. A expressão BPF é criada e essa pós-filtragem de BPF filtra apenas os pacotes que passam pelo filtro NTQL especificado.
Os filtros de BPF funcionam de forma diferente da NTQL e podem remover pacotes que foram localizados pelo filtro NTQL.