构建 STIX 查询
虽然 STIX 2 作为行业标准正逐渐得到认可,但尚未被所有安全专家众所周知。 查询构建器可帮助您为 IBM Prerequisite Scanner, URL , MD5 散列等创建搜索查询。
关于此任务
要了解有关 STIX 2 的更多信息,请参阅 STIX 2 的简介。
要了解有关查询构建器支持的 STIX 2 语言的更多信息,请参阅 STIX2 模式规范。
实用建议:
- 如果接收到消息 "集群正在忙于处理其他请求而未响应您的查询" ,请等待几分钟,然后重试。
- 使用 Visual Builder 时,必须在输入值后按 Enter 键。 还可以按 Enter 键和 Shift 键以添加多个值。
程序
结果
在运行查询时,将添加一个“活动查询”卡片。 每个查询在创建后 14 天到期。
示例
搜索 IPv4
如果未指定时间范围,那么将根据数据源设置应用缺省时间范围。
[ipv4-addr:value = '127.0.0.1']
搜索具有时间范围的 URL
注意,START 和 STOP 时间位于查询字符串方括号 ([]) 外部。
[url:value = 'www.ibm.com'] START t'2019-03-23T13:53:12.229Z' STOP
t'2019-03-26T13:53:27.170Z'
搜索非端口 443 的目标端口
排除 (!=) 值以缩小结果范围。
[network-traffic:dst_port != 443]
在命令行中搜索包含 Mimikatz 的 Powershell 进程
使用诸如 LIKE 和 IN之类的运算符。 使用 % 来表示“通配”字符串。
[process:name = 'powershell.exe' AND process:command_line LIKE
'%Mimikatz%']
搜索与 TSTheme.exe 和包含 svchost.exe 和 MD5 散列的父进程匹配的进程
使用圆括号 () 对字符串进行分组。
([process:name MATCHES 'TSTheme.exe' AND process:parent_ref.name LIKE '%svchost.exe']
AND [file:hashes.'MD5' = 'C9A51BDEC4B4E0B6EF51B64637677D14'])
有关更多信息,请参阅 STIX 模式,示例。