首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Microsoft哨兵在原始有效载荷中搜索字符串

Microsoft哨兵在原始有效载荷中搜索字符串
EN

Stack Overflow用户
提问于 2022-02-07 20:43:57
回答 1查看 439关注 0票数 0

我试图找出微软哨兵是否有办法在所有数据连接器和日志中执行搜索。这是一种类似于IBM提供的功能,在该功能中,可以对所有日志源执行搜索,并对其原始syslog形式中保存的所有日志进行有效负载概述。

我想在哨兵中使用QRadar查询格式:

从事件中选择UTF8(有效载荷),UTF8(有效载荷) ILIKE 'search‘持续24小时

这是一个非常有用的特性,尤其是在对日志和调试规则进行反分析时。

谢谢。

EN

回答 1

Stack Overflow用户

发布于 2022-02-07 20:56:36

您可以使用search操作符。与特定于表和列的文本过滤相比,search运算符的效率要低得多.

https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/searchoperator?pivots=azuremonitor

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/71025151

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档