Składnia zapytań

Składnia wyszukiwania na stronie Logs i w natywnych regułach detekcji.

Warunki

PostaćZnaczenie
wordDowolny tekst szukany w message i w surowym dokumencie.
"quoted phrase"Dokładna fraza.
field:valuePole ma podaną wartość. Wartości ze spacjami ujmij w cudzysłów.
field:value*Wartość zaczyna się od podanego ciągu. * można też umieścić na początku.
field:>10 field:<=200Porównania liczb i dat.
field:[a TO b]Zakres wartości, łącznie z granicami.
field:*Pole istnieje.
-field:value lub NOT field:valueZaprzeczenie.
a AND b, a OR b, (a OR b) AND cOperatory logiczne (wielkimi literami) i nawiasy. Warunki wpisane obok siebie są łączone przez AND.

Pola

Używaj nazw pól z kropkami ze słownika pól: host.name, user.name, process.command_line, source.ip. Pasek zapytania je uzupełnia i pokazuje typ oraz opis każdego pola. Skróty ze słownika też działają i są zamieniane na pełne nazwy: ;pe rozwija się do process.executable.

Przykłady

text
event.severity:high host.name:NL-WS-0* "failed logon"
event.module:sysmon event.code:1 process.parent.executable:*\cmd.exe
source.ip:[192.0.2.0 TO 192.0.2.255] AND NOT user.name:svc-*
event.type:logon_failed user.name:j.kowalski @timestamp:>now-1h

Czas

Czas względny zapisujesz jako now-15m, now-24h, now-7d, a bezwzględny w formacie ISO 8601. Zakres czasu wybrany w kontrolce i warunki na @timestamp działają łącznie.

W regułach detekcji

Reguły natywne używają tej samej składni. Reguły sekwencji i korelacji mają dodatkowo etapy i okna czasowe; zobacz Pisanie reguł.