檢視次數:

搜尋應用程式允許您查詢您的資料防護和偵測。

秘訣
秘訣
  • 要同時搜尋端點活動資料和偵測結果,請選擇General搜尋方法。選擇Endpoint Activity DataDetections來搜尋特定的資料集。
  • 確保空格字元的使用完全符合您想要的結果。搜尋字串中的一個雙空格會忽略任何僅在相同位置包含一個空格字元的結果。
  • 某些搜尋欄位會顯示替代的 ID 值文字,您無法搜尋該文字值。例如,「eventID」在資料庫中儲存數值「1」,但在搜尋結果中顯示「TELEMETRY_PROCESS」。您無法搜尋「TELEMETRY_PROCESS」。
下表概述了不同的搜索語法並提供了示例字符串:

基於欄位的搜尋語法

搜尋目標
說明
支援的欄位類型
搜尋語法
範例
部分匹配
提供包含搜尋字串的指定欄位的所有結果
  • 字串
  • 動態
  • 整數
注意
注意
int 和 long 欄位類型總是使用完全匹配。
  • <field_name>: <search_string>
  • <field_name>: "*<search_string>*"
注意
注意
要搜尋或跳過特殊字元,請輸入 "*<search_string>*"
endpointName: windows
返回所有在端點名稱中包含 "windows" 的結果
endpointName: *windows\/app*
返回所有在端點名稱中包含 "windows/app" 的結果
完全匹配
提供包含指定精確搜尋字串的所有指定欄位結果
  • 字串
  • 動態
  • 整數
  • 布林
注意
注意
動態欄位類型部分匹配每個元素。
<field_name>: "<search_string>"
endpointName: "john_doe"
僅返回端點名稱為 "john_doe" 的結果
萬用字元搜尋
提供符合以下萬用字元替代的欄位值的結果:
  • *:用於替代指定位置的一個或多個字元
重要
重要
不支援對網路活動資料 IP 位址進行萬用字元搜尋。
  • 字串
  • 動態
注意
注意
動態欄位類型在進行萬用字元搜尋之前會將整個物件轉換為字串。在動態類型中使用萬用字元搜尋會產生較少的結果並降低查詢效能。
<field_name>: <search_string>*
端點名稱: "john*"
返回所有在端點名稱中前四個字元包含 "john" 的結果
範例結果: "john", "john_doe", "johndoe", "johnd"
範圍運算子
使用以下運算符提供符合多個欄位指定要求的所有結果:
  • >
  • <
  • >=
  • <=
  • 整數
<field_name> <range_operator> <number>
"dpt >= 80" AND "dpt <= 443"
僅返回日誌資料中包含範圍從大於或等於80到小於或等於443的整數的結果
正則表達式
提供符合正規表達式的所有結果,使得該值在欄位中的任何位置都匹配。
如需詳細資訊,請前往 在搜尋查詢中使用正則表達式
  • 字串
<field_name>: /<search_string>/
endpointHostName: /\\w*(trend|trendmicro)\.com/

自由搜尋語法

搜尋目標
說明
搜尋語法
範例
部分匹配
提供所有在任何資料防護欄位中包含搜尋字串的結果。
注意
注意
自由搜尋不支援網路活動資料防護。
  • "search_string"
  • search_string
注意
注意
使用基於欄位的搜尋來搜尋數字和布林欄位類型。
"john"
返回所有在任何資料防護欄位中包含字串 john 的結果
完全匹配
不可用
-
-

邏輯運算符和特殊字符

操作員類型
說明
支援的搜尋類型
搜尋語法
範例
多個欄位
使用以下運算符提供符合多個欄位指定要求的所有結果:
  • 不是
注意
注意
使用多個邏輯運算符時,搜尋效能會下降。
  • 基於欄位的搜尋
  • 免費搜尋
<field_name>: <search_string1> 運算子 <field_name>:<search_string2>
注意
注意
特殊字元必須以斜線 (\) 轉義,以進行部分匹配、完全匹配和萬用字元搜尋:
  • 沒有雙引號: \():<>"{}
  • 在雙引號內: \"\", \"\\"
  • "*" 不受支援且已被轉義
endpointName: "john_doe" AND fileName: "credit"
僅返回日誌資料中包含 "john_doe" 和 "credit" 的結果(例如:objectUser=john_doe2; fileName=creditcard.txt)
"john_doe" AND NOT "home"
僅返回日誌資料中包含 "john_doe" 但在任何欄位中不包含 "home" 的結果
多個值
使用以下運算子提供符合多個值指定要求的所有結果:
  • 不是
  • 基於欄位的搜尋
  • 免費搜尋
<field_name>: <search_string1> 運算子 <search_string2>
endpointName:"john_doe" OR "jane_doe"
返回端點名稱為 "john_doe" 或 "jane_doe" 的結果

基於令牌的搜尋語法(部分匹配)

搜尋條件
(範例: "Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com john\trend\project\abc.txt")
返回搜尋結果
<field_name>: 趨勢
注意
注意
基於標記的搜尋使用部分匹配。預設情況下,每個字串值會被分解成稱為標記的字母數字字符序列,這些標記由三個或更多的字母數字字符組成。部分匹配可用於基於欄位的搜尋和自由搜尋。
<field_name>: 趨勢
<field_name>: "*趨勢*"
<field_name>: Tre
注意
注意
搜尋結果僅比較完整的標記。當查詢條件中的標記少於三個字符時,查詢性能會降低。
<field_name>: 趨勢科技
<field_name>: 微型
<field_name>: 趨勢科技
<field_name>: 趨勢科技
<field_name>: 趨勢_
<field_name>: e91fe
<field_name>: fa73ad07
<field_name>: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04
<field_name>: john_doe@trendmicro.com
<field_name>: Trend_Micro-Vision-One\: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com john\\trend\\project\\abc.txt
<field_name>: Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com john\trend\project\abc.txt
<field_name>: "*Trend_Micro-Vision-One\: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com john\\trend\\project\\abc.txt*"
<field_name>: "*Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com john\\trend\\project\\abc.txt*"
<field_name>: "*john\\trend\\project\\abc.txt*"

萬用字元搜尋

類別
說明
範例
基於令牌的搜尋
區分大小寫
開始於
警告
警告
在動態欄位中使用萬用字元搜尋(針對「開始於」、「結束於」和「其他」類別)會降低查詢效能。
字串的末尾有一個星號 (*)。
趨勢*
結束於
字串的開頭有一個星號 (*)。
*微軟
包含
星號 (*) 位於字串的開頭和結尾。
注意
注意
「包含」類別萬用字元搜尋使用部分匹配
*Vision*
其他
字串中間有一個或多個星號 (*)。
注意
注意
  • 比對模式可以在字串值的中間:"Tre*d" 匹配值 "HelloTrendMicro"。
  • 趨勢
  • **微型
  • *Vis*ion*
  • 一**
查詢條件
(範例:"Trend_Micro-Vision-One: fa73ad07-ef36-48e6-8bb3-e91fedaf4a04 john_doe@trendmicro.com")
類別
說明
返回搜尋結果
<field_name>: "趨勢*"
開始於
查找以 "Trend" 開頭的值。
<field_name>: "trend*"
開始於
查找以 "trend" 開頭的值。
<field_name>: "*trendmicro.com"
結束於
查找以 "trendmicro.com" 結尾的值。
<field_name>: "*TRENDMICRO.COM"
結束於
查找以 "TRENDMICRO.COM" 結尾的值。
<field_name>: "*Trend_Micro*"
包含
查找包含 "Trend_Micro" 的值。
<field_name>: "*trend_micro*"
包含
尋找包含 "trend_micro" 的值。
<field_name>: "Trend*com"
其他
查找以 "Trend" 開頭並以 "com" 結尾的字串值。
<field_name>: "Tre*"
開始於
找到以 "Tre" 開頭的值。
<field_name>: "*micro.com"
結束於
尋找以 "micro.com" 結尾的值。
<field_name>: "*fa73ad07*e91fedaf4a04*"
其他
找到符合 "*fa73ad07*e91fedaf4a04*" 的值。
<field_name>: "fa73ad07*e91fedaf4a04"
其他
找到符合 "fa73ad07*e91fedaf4a04" 的值。
<field_name>: "fa73ad07*"
開始於
查找以 "fa73ad07" 開頭的值。
"fa73ad07" 是一個標記的開始,但不是整個字串的開始,因此結果不匹配。
<field_name>: "fa73ad07**"
其他
找到符合 "fa73ad07**" 的值。
由於字串中間有一個 "*",這是一個 MISC. 萬用字元搜尋。
MISC. 萬用字元即使在字串中間也會搜尋結果。
<field_name>: "*Vision-One"
結束於
查找以 "Vision-One" 結尾的值。
"Vision-One" 是一個標記的結尾,但不是整個字串的結尾,因此結果不匹配。
<field_name>: "**Vision-One"
其他
找到符合 "**Vision-One" 的值。
由於字串中間有一個 "*",這是一個 MISC. 萬用字元搜尋。
MISC. 萬用字元即使在字串中間也會搜尋結果。
<field_name>: "**vision-one"
其他
找到符合 "**vision-one" 的值。
MISC. 萬用字元搜尋區分大小寫,因此「vision-one」不符合「Vision-One」。
<field_name>: "*Visio*"
包含
尋找包含 "Visio" 的值。
"Visio" 不是字串中的標記,因此結果不匹配。
<field_name>: "VISION*COM"
其他
查找以 "VISION" 開頭並以 "COM" 結尾的字串值。
MISC. 萬用字元搜尋區分大小寫,因此「vision」不會匹配「Vision」。

搜尋篩選器

處理行動
說明
支援的欄位類型
新增篩選條件:欄位為值
將選定的值作為搜尋條件新增到現有的搜尋查詢中。
  • 字串
  • 動態
  • 整數
注意
注意
動態類型部分匹配每個元素。
新增篩選條件:欄位不等於值
將選定的值作為例外添加到現有的搜索查詢中。
  • 字串
  • 動態
  • 整數
注意
注意
動態類型會移除所有僅有部分匹配結果的結果。
新增篩選條件:欄位為空
將選定的欄位作為搜尋條件,無值地新增到現有的搜尋查詢中。
  • 字串
  • 動態
  • 整數
新增篩選條件:欄位存在
將選定的欄位與任何值作為搜尋條件新增到現有的搜尋查詢中。
  • 字串
  • 動態
  • 整數
新增篩選條件:欄位不存在
將選定的欄位作為搜尋條件,無值地新增到現有的搜尋查詢中。
  • 字串
  • 動態
  • 整數

邏輯運算符優先順序

優先順序
操作員
說明
範例
1
( )
群組邏輯表達式
返回包含端口 80、81 或 82 的事件
埠: (80 或 81 或 82)
2
不是
邏輯非
返回不包含端口 80 的事件
非埠:80
3
邏輯與
注意
注意
AND 運算符的優先級高於 OR,但可以通過將運算符括在括號中來覆蓋優先級。以下兩個查詢是相等的:
  • port: 80 或 port: 81 並且 endpointHostname: "john"
  • port: 80 OR (port: 81 AND endpointHostname: "john")
4
邏輯或

轉義運算符和字符

類別 運算子或字元 匹配類型和範例
關鍵字
  • 不是
部分匹配
  • ruleName: Engine \AND analyzed
特殊字元
  • \
  • (
  • )
  • :
  • <
  • >
  • "
  • *
  • {
  • }
部分匹配
  • processCmd\: C\:
完全匹配關鍵字
  • "
  • \
完全匹配
  • objectCmd: \"*hang\"\"
正則表達式關鍵字
  • \
  • /
正則表達式匹配
  • filePath: /\/etc\/pwd\/config\/aaa/
空白
  • \t
  • \r
  • \n
部分匹配
  • objectRegistryData: *\\t**
正則表達式匹配
  • filePath: /\windows\system\\temp/