构建 STIX 查询

虽然 STIX 2 作为行业标准正逐渐得到认可,但尚未被所有安全专家众所周知。 查询构建器可帮助您为 IBM Prerequisite Scanner, URL , MD5 散列等创建搜索查询。

关于此任务

要了解有关 STIX 2 的更多信息,请参阅 STIX 2 的简介

要了解有关查询构建器支持的 STIX 2 语言的更多信息,请参阅 STIX2 模式规范

实用建议:
  • 如果接收到消息 "集群正在忙于处理其他请求而未响应您的查询" ,请等待几分钟,然后重试。
  • 使用 Visual Builder 时,必须在输入值后按 Enter 键。 还可以按 Enter 键和 Shift 键以添加多个值。

程序

  1. 转至 菜单 > Data Explorer > 搜索
    提示: 您还可以单击主页中的 开始搜索
  2. 从查询类型下拉列表中,选择 联合 (STIX)
  3. 可选: 单击 可视,单击 启动查询,然后遵循屏幕上的指示信息来构建查询。
  4. 在查询文本字段中,输入以下格式的查询: OBSERVABLE_TYPE PROPERTY OPERATOR VALUE
    查询构建器显示提供以下参数的上下文帮助程序。
    参数 描述
    可观察类型 STIX 2 中的可观察内容是与计算机和网络操作相关的有状态属性或可测量事件。 有关不同类型的更多信息,请参阅网络可观察对象
    属性 每种可观察类型都具有必需属性。 有关每种类型的不同属性的更多信息,请参阅网络可观察对象
    运算符 缺省情况下,查询参数中的运算符设置为 equal 。 选择适合您的查询参数的运算符。 确保在所有查询参数之间添加运算符以避免语法错误。
    可观察值取决于指定的可观察内容类型和属性。
  5. 使用方括号对搜索参数进行分组。
  6. 设置一个或多个要查询的时间范围。
    提示: 在 STIX 语言中,时间范围以全球标准时间 (UTC) 显示。
    1. 添加定制 STARTSTOP 日期和时间。
    2. 单击以从 START随附的快速范围中进行选择。
    3. 单击以将当前日期和时间与 STOP配合使用。
  7. 选择一个或多个要查询的数据源。 缺省情况下将选择所有数据源。 单击数据源菜单以更新选择。
  8. 单击 运行查询 以跨所选数据源检索目标数据。 查询结果根据连接的数据源的不同而不同。

结果

如果查询中存在语法错误,那么将禁用 运行查询 ,直到您解决该错误为止。 将使用红色下划线、包含语法错误详细信息的工具提示和包含语法修订建议的上下文帮助程序突出显示每个语法错误。

在运行查询时,将添加一个“活动查询”卡片。 每个查询在创建后 14 天到期。

示例

搜索 IPv4

如果未指定时间范围,那么将根据数据源设置应用缺省时间范围。

[ipv4-addr:value = '127.0.0.1']

搜索具有时间范围的 URL

注意,START 和 STOP 时间位于查询字符串方括号 ([]) 外部。

[url:value = 'www.ibm.com'] START t'2019-03-23T13:53:12.229Z' STOP
              t'2019-03-26T13:53:27.170Z'

搜索非端口 443 的目标端口

排除 (!=) 值以缩小结果范围。

[network-traffic:dst_port != 443]

在命令行中搜索包含 Mimikatz 的 Powershell 进程

使用诸如 LIKEIN之类的运算符。 使用 % 来表示“通配”字符串。

[process:name = 'powershell.exe' AND process:command_line LIKE
            '%Mimikatz%']

搜索与 TSTheme.exe 和包含 svchost.exeMD5 散列的父进程匹配的进程

使用圆括号 () 对字符串进行分组。

([process:name MATCHES 'TSTheme.exe' AND process:parent_ref.name LIKE '%svchost.exe']
              AND [file:hashes.'MD5' = 'C9A51BDEC4B4E0B6EF51B64637677D14'])

有关更多信息,请参阅 STIX 模式,示例