XDR-Daten-Explorer ermöglicht es Ihnen, Telemetriedaten und Erkennungen aus Ihren verbundenen Datenquellen abzufragen.
Hinweis
|
Die folgenden Tabellen beschreiben die Abfragesyntax und bieten Beispielzeichenfolgen:
Feldbasierte Syntax
|
Ziel
|
Beschreibung
|
Unterstützter Feldtyp
|
Syntax
|
Beispiel
|
||||
|
Teilweise Übereinstimmung
|
Stellt alle Ergebnisse für das angegebene Feld bereit, die die Zeichenfolge enthalten
|
|
|
endpointName: windowsGibt alle Ergebnisse zurück, die "windows" im Endpunktname enthalten
endpointName: *windows\/app*Gibt alle Ergebnisse zurück, die "windows/app" im Endpunktname enthalten
|
||||
|
Vollständige Übereinstimmung
|
Stellt alle Ergebnisse für das angegebene Feld bereit, die die genau angegebene Zeichenfolge
enthalten
|
|
<field_name>: "<search_string>" |
endpointName: "john_doe"Gibt nur Ergebnisse zurück, bei denen der Endpunktname "john_doe" ist
|
||||
|
Platzhalter
|
Bietet Ergebnisse, die den Feldwerten entsprechen und die folgenden Platzhalterzeichen
ersetzen:
|
|
<field_name>: <search_string>* |
endpointName: "john*"Gibt alle Ergebnisse zurück, die "john" als die ersten 4 Zeichen im Endpunktnamen
enthalten
Beispielergebnisse: "john", "john_doe", "johndoe", "johnd"
|
||||
|
Bereichsoperator
|
Bietet alle Ergebnisse, die den für mehrere Felder angegebenen Anforderungen entsprechen,
unter Verwendung der folgenden Operatoren:
|
|
<field_name> <range_operator> <number> |
"dpt >= 80" AND "dpt <= 443"Gibt nur Ergebnisse zurück, bei denen die Protokolldaten Ganzzahlen in einem Bereich
von größer oder gleich 80 bis kleiner oder gleich 443 enthalten
|
||||
|
Regex
|
Gibt alle Einträge zurück, bei denen der reguläre Ausdruck mit einem beliebigen Teil
(Anfang, Mitte oder Ende) des Feldinhalts übereinstimmt.
Weitere Informationen finden Sie unter Verwenden Sie Regex in Abfragen.
|
|
<field_name>: /<search_string>/ |
endpointHostName: /\\w*(trend|trendmicro)\.com/ |
||||
|
CIDR-Notation
|
Entspricht allen IPv4-Adressen innerhalb des angegebenen CIDR-Blocks. Verwenden Sie
die Standardadresse/Präfix-Notation, wobei das Präfix 0–32 ist.
|
|
<field_name>: <ipv4>/<prefix> |
src: 192.168.1.0/24 |
Freie Abfragesyntax
|
Ziel
|
Beschreibung
|
Syntax
|
Beispiel
|
||||
|
Teilweise Übereinstimmung
|
Bietet alle Ergebnisse, die die Zeichenfolge in einem beliebigen Datenfeld enthalten.
|
|
"john"Gibt alle Ergebnisse zurück, die die Zeichenfolge
johnin einem beliebigen Datenfeld enthalten |
||||
|
Vollständige Übereinstimmung
|
Nicht verfügbar
|
-
|
-
|
Logische Operatoren und Sonderzeichen
|
Operator-Typ
|
Beschreibung
|
Unterstützte Typen |
Syntax
|
Beispiel
|
||||
|
Mehrere Felder
|
Bietet alle Ergebnisse, die den für mehrere Felder angegebenen Anforderungen entsprechen,
unter Verwendung der folgenden Operatoren:
|
|
<field_name>: (<search_string1> OPERATOR <field_name>:<search_string2>)
|
endpointName: ("john_doe" AND fileName: "credit")Gibt nur Ergebnisse zurück, bei denen die Protokolldaten "john_doe" im Feld endpointName
und "credit" im Feld FileName enthalten
"john_doe" AND NOT "home"Gibt nur Ergebnisse zurück, bei denen die Protokolldaten "john_doe" enthalten, aber
in keinem Feld "home" enthalten ist
|
||||
|
Mehrere Werte
|
Bietet alle Ergebnisse, die den für mehrere Werte angegebenen Anforderungen entsprechen,
unter Verwendung der folgenden Operatoren:
|
|
<field_name>: <search_string1> OPERATOR <search_string2> |
endpointName:"john_doe" OR "jane_doe"Gibt Ergebnisse zurück, bei denen der Endpunktname "john_doe" oder "jane_doe" ist
|
||||
|
IN
|
Stellt alle Ergebnisse bereit, die bestimmte im Suchbegriff enthaltene Werte umfassen.
|
|
<search_field> IN (<number1>, <number2>)<search_field> IN ("<string1>", "<string2>") |
port IN (80, 443, 5376)endpointHostName IN (“endpoint-name-1“, “endpoint-name-2“, “endpoint-name-3“) |
||||
|
Verschachtelte Wertübereinstimmung
|
Bietet alle Ergebnisse, die einem JSON-Objekt entsprechen, das ein weiteres JSON-Objekt
als verschachtelte Struktur enthält.
|
Dynamische Felder
|
<outer_field>.<nested_field_1>.<nested_field_2>....<nested_field_n>: <search_value> |
vendorParsed.act: *vendorParsed.foo: "bar"Gibt Ergebnisse zurück, bei denen Drittanbieterprotokolle in der
vendorParsed-Feld auf eine Ebene reduziert werden |
Token-basierte Abfragesyntax (Teilübereinstimmung)
|
Kriterien
(Beispiel: "Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com
john\trend\project\abc.txt")
|
Ergebnisse zurückgeben
|
||
<field_name>: Trend
|
Ja
|
||
<field_name>: TREND |
Ja
|
||
<field_name>: "*Trend*" |
Ja
|
||
<field_name>: Tre
|
No
|
||
<field_name>: Trend_Mic |
No
|
||
<field_name>: Micro |
Ja
|
||
<field_name>: Trend_Micro |
Ja
|
||
<field_name>: TREND_MICRO |
Ja
|
||
<field_name>: Trend_ |
Ja
|
||
<field_name>: e91fe |
No
|
||
<field_name>: fa73ad07 |
Ja
|
||
<field_name>: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 |
Ja
|
||
<field_name>: john_doe@trendmicro.com |
Ja
|
||
<field_name>: Trend_Micro-Vision-One\: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com
john\\trend\\project\\abc.txt |
Ja
|
||
<field_name>: Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com
john\trend\project\abc.txt |
No
|
||
<field_name>: "*Trend_Micro-Vision-One\: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com
john\\trend\\project\\abc.txt*" |
No
|
||
<field_name>: "*Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com
john\\trend\\project\\abc.txt*" |
Ja
|
||
<field_name>: "*john\\trend\\project\\abc.txt*" |
Ja
|
Wildcard-Abfragen
|
Kategorie
|
Beschreibung
|
Beispiel
|
Token-basierte Abfrage
|
Unterscheidung Groß-/Kleinschreibung
|
||
|
Beginnen Sie mit
|
Ein Sternchen (*) befindet sich am Ende der Zeichenfolge.
|
Trend* |
No
|
No
|
||
|
Ende mit
|
Ein Sternchen (*) steht am Anfang der Zeichenkette.
|
*Micro |
No
|
No
|
||
|
Enthalten
|
Ein Sternchen (*) steht am Anfang und am Ende der Zeichenkette.
|
*Vision* |
Ja
|
No
|
||
|
Verschiedenes.
|
Es befinden sich ein oder mehrere Sternchen (*) in der Mitte der Zeichenkette.
|
|
No
|
Ja
|
|
Abfragekriterien
(Beispiel: "Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com")
|
Kategorie
|
Beschreibung
|
Ergebnisse zurückgeben
|
<field_name>: "Trend*" |
Start with |
Findet die Werte, die mit "Trend" beginnen.
|
Ja
|
<field_name>: "trend*" |
Start with |
Findet die Werte, die mit "trend" beginnen.
|
Ja
|
<field_name>: "*trendmicro.com" |
End with |
Findet die Werte, die mit "trendmicro.com" enden.
|
Ja
|
<field_name>: "*TRENDMICRO.COM" |
End with |
Findet die Werte, die mit "TRENDMICRO.COM" enden.
|
Ja
|
<field_name>: "*Trend_Micro*" |
Contain |
Findet die Werte, die "Trend_Micro" enthalten.
|
Ja
|
<field_name>: "*trend_micro*" |
Contain |
Findet die Werte, die "trend_micro" enthalten.
|
Ja
|
<field_name>: "Trend*com" |
MISC. |
Findet die Werte, die "Trend" am Anfang und "com" am Ende des Strings haben.
|
Ja
|
<field_name>: "Tre*" |
Start with |
Findet die Werte, die mit "Tre" beginnen.
|
Ja
|
<field_name>: "*micro.com" |
End with |
Findet die Werte, die mit "micro.com" enden.
|
Ja
|
<field_name>: "*fa73ad07*e91fedaf4a04*" |
MISC. |
Findet die Werte, die mit "*fa73ad07*e91fedaf4a04*" übereinstimmen.
|
Ja
|
<field_name>: "fa73ad07*e91fedaf4a04" |
MISC. |
Findet die Werte, die mit "fa73ad07*e91fedaf4a04" übereinstimmen.
|
Ja
|
<field_name>: "fa73ad07*" |
Start with |
Findet die Werte, die mit "fa73ad07" beginnen.
"fa73ad07" ist der Beginn eines Tokens, aber nicht der Beginn des gesamten Strings,
daher stimmt das Ergebnis nicht überein.
|
No
|
<field_name>: "fa73ad07**" |
MISC. |
Findet die Werte, die mit "fa73ad07**" übereinstimmen.
Da sich ein "*" in der Mitte der Zeichenfolge befindet, handelt es sich um eine MISC.
Platzhaltersuche.
Der MISC.-Platzhalter sucht nach Ergebnissen, selbst in der Mitte der Zeichenkette.
|
Ja
|
<field_name>: "*Vision-One" |
End with |
Findet die Werte, die mit "Vision-One" enden.
"Vision-One" ist das Ende eines Tokens, aber nicht das Ende der gesamten Zeichenfolge,
daher stimmt das Ergebnis nicht überein.
|
No
|
<field_name>: "**Vision-One" |
MISC. |
Findet die Werte, die mit "**Vision-One" übereinstimmen.
Da sich ein "*" in der Mitte der Zeichenfolge befindet, handelt es sich um eine MISC.
Platzhaltersuche.
Der MISC.-Platzhalter sucht nach Ergebnissen, selbst in der Mitte der Zeichenkette.
|
Ja
|
<field_name>: "**vision-one" |
MISC. |
Findet die Werte, die mit "**vision-one" übereinstimmen.
MISC. Platzhaltersuche ist groß- und kleinschreibungssensitiv, daher stimmt "vision-one"
nicht mit "Vision-One" überein.
|
No
|
<field_name>: "*Visio*" |
Contain |
Findet die Werte, die "Visio" enthalten.
"Visio" ist kein Token in der Zeichenkette, daher stimmt das Ergebnis nicht überein.
|
No
|
<field_name>: "VISION*COM" |
MISC. |
Findet die Werte, die am Anfang "VISION" und am Ende des Strings "COM" haben.
MISC. Die Platzhaltersuche ist groß- und kleinschreibungssensitiv, daher stimmt "vision"
nicht mit "Vision" überein.
|
No
|
Abfragefilter
|
Aktion
|
Beschreibung
|
Unterstützte Feldtypen
|
||
|
Filter hinzufügen: Feld IST Wert
|
Fügt den ausgewählten Wert als Kriterium zur bestehenden Abfrage hinzu.
|
|
||
|
Filter hinzufügen: Feld IST NICHT Wert
|
Fügt den ausgewählten Wert als Ausnahme zur bestehenden Abfrage hinzu.
|
|
||
|
Filter hinzufügen: Feld IST LEER
|
Fügt das ausgewählte Feld ohne Wert als Kriterium zur bestehenden Abfrage hinzu.
|
|
||
|
Filter hinzufügen: Feld EXISTIERT
|
Fügt das ausgewählte Feld mit einem beliebigen Wert als Kriterium zur bestehenden
Abfrage hinzu.
|
|
||
|
Filter hinzufügen: Feld EXISTIERT NICHT
|
Fügt das ausgewählte Feld ohne Wert als Kriterium zur bestehenden Abfrage hinzu.
|
|
Logische Operatorenpriorität
|
Vorrang
|
Operator
|
Beschreibung
|
Beispiel
|
||
|
1
|
( )
|
Logische Ausdrücke gruppieren
|
Ereignisse zurückgeben, die Port 80, 81 oder 82 enthalten
port: (80 OR 81 OR 82) |
||
|
2
|
NOT
|
Logisches NICHT
|
Geben Sie Ereignisse zurück, die Port 80 nicht enthalten
NOT port: 80 |
||
|
3
|
AND
|
Logisches UND
|
|
||
|
4
|
OR
|
Logisches ODER
|
Escape-Operatoren und -Zeichen
| Kategorie | Operator oder Zeichen | Übereinstimmungstyp und Beispiel |
|
Schlüsselwort
|
|
Teilweise Übereinstimmung
|
|
Sonderzeichen
|
|
Teilweise Übereinstimmung
|
|
Vollständiges Übereinstimmungsschlüsselwort
|
|
Vollständige Übereinstimmung
|
|
Regex-Schlüsselwort
|
|
Regex-Übereinstimmung
|
|
Leerzeichen
|
|
Teilweise Übereinstimmung
Regex-Übereinstimmung
|
