QRadar Network Packet Capture Sorgu Dili (NTQL)
Yakalanan paketlerden veri almak için QRadar® Network Packet Capture Query Language (NTQL) olanağını kullanın.
Örneğin, aşağıdaki bilgi tipleri için NTQL ' yi kullanabilirsiniz:
- Kaynak, hedef ya da kaynak olarakIPv4 anasistem adresleri
- Kaynak, hedef ya da kaynak olarakIPv6 anasistem adresleri
- TCP ya da UDP kapı numaraları (kaynak, hedef ya da hedef olarak)
- Ethernet çerçevelerinin taşıdığı katman 3 iletişim kuralı
- Katman 4 iletişim kuralı IP paketleri tarafından gerçekleştirildi
- Mantıksal
andveorile bunların birleşimleri
Not: NTQL büyük ve küçük harfe duyarlıdır.
Her şeyle eşleşen
Boş bir NTQL dizgisi tüm paketlerle eşleşir; eşleşmeler sayısı sınırlı olduğunda bu özellik yararlı olur.
Anasistem adresi arama
Belirli bir anasisteme gönderilen paketleri aramak için şu dizgiyi girin:
src host <IP address>Bir anasistemden gönderilen paketleri aramak için şu dizgiyi girin:dst host <IP address>Kapı numarası araması
TCP ya da UDP kapısına gönderilen ya da bu kapıdan gönderilen paketleri aramak için aşağıdaki dizgiyi girin:
port <number>Kapı numarası olmayan protokoller kullanılarak gönderilen paketler bu arama tarafından atılır.Arama sonuçlarını belirli bir kapıdan gönderilen paketlere daraltmak için, şu dizgiyi girin:
src port <number>Belirli bir kapıya gönderilen paketleri aramak için şu dizgiyi girin:dst port <number>Katman 3 iletişim kuralı araması
Özel bir katman 3 iletişim kuralını kullanan paketleri aramak için şu dizgiyi girin:
l3proto <protocol>Burada <protocol> , bir protokol numarası ya da bir ad. Desteklenen protokol adları şunlardır:arpipip4ip6ipv4ipv6lldpptp
ip protokol olarak verildiğinde, IPv4 kullanılır.Katman 4 iletişim kuralı araması
Belirli bir katman 4 iletişim kuralını kullanan paketleri aramak için şu dizgiyi girin:
l4proto <protocol>Burada <protocol> , bir protokol numarası ya da bir ad. Desteklenen adlar şunlardır:3pcahargusarisax.25bbn-rcc-monbnabr-sat-moncbtcftpchaoscompaq-peercphbcpnxcrtpcrudpdccpdcn-measddpddxdgpegpeigrpemconencapespetheripfcfireggpgmtpgrehiphmphopopti-nlspiatpicmpidpridpr-cmtpidrpifmpigmpigpilip-in-ipipcompipcuipipipltippciptmipv6ipv6-fragipv6-icmpipv6-nonxtipv6-optsipv6-routeipx-in-ipirtpiso-ipiso-tp4kryptolanl2tplarpleaf-1leaf-2manetmerit-inpmfe-nspmhrpmicpmobilemobility-headermpls-in-ipmtpmuxnarpnetbltnsfnet-igpnvp-iiospfpgmpimpipepnniprmptppuppvpqnxrdprohcrsvprsvp-e2e-ignorervdsat-expaksat-monscc-spscpssctpsdrpsecure-vmtpshim6skipsmsmpsnpsprite-rpcspssrpsscopmceststpsun-ndswipetcftcptlsptp++trunk-1trunk-2ttpudpudpliteutivinesvisavmtpvrrpwb-expakwb-monwespwsnxnetxns-idpxtp
Arama terimlerini birleştirme
Bu arama terimleri,and ve or anahtar sözcükleriyle daha karmaşık ifadelerde birleştirilebilir. For example, to search for packets to or from 1.1.1.1 or 2.2.2.2, enter the following string:host 1.1.1.1 or host 2.2.2.2To search for packets that are both to and from 1.1.1.1 or 2.2.2.2, enter the following string:host 1.1.1.1 and host 2.2.2.2Bu anahtar sözcükler associative olarak bırakılır. Örneğin, aşağıdaki sözdizimini göz önünde bulundurun:port 42 and host 1.1.1.1 or host 2.2.2.2İfade, aşağıdaki sonucu verir:- sent to or from port 42 and to or from host
1.1.1.1, or - Kapı numaraları dikkate alınmaksızın,
2.2.2.2anasisteminden ya da bu anasistemden
port 42 and (host 1.1.1.1 or host 2.2.2.2)The expression evaluates to find packets to or from port 42 that are to or from host 1.1.1.1 or 2.2.2.2.