首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >QRAdar - AQL在输入选择上没有可行的替代方案

QRAdar - AQL在输入选择上没有可行的替代方案
EN

Stack Overflow用户
提问于 2018-06-14 07:03:11
回答 1查看 1.6K关注 0票数 0

当我尝试使用这个查询时,我会得到一个错误。它在日志活动中的高级搜索选项卡中工作。但是,当我将它写入规则向导AQL过滤器查询区域时,它会提示AQL no viable alternative at input SELECT 警告。我从西格玛翻译公司得到了这个查询。

代码语言:javascript
复制
SELECT UTF8(payload) as search_payload from events where (((LOGSOURCETYPENAME(devicetype) ilike 'Microsoft Windows Security Event Log')) and ((("EventID"='1' and search_payload ilike 'C:\Windows\SysWOW64\cmd.exe' and search_payload ilike '%\Windows\Caches\NavShExt.dll %')) or (("EventID"='1' and search_payload ilike '%\AppData\Roaming\MICROS~1\Windows\Caches\NavShExt.dll,Setting'))))
EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2018-10-22 18:14:05

在基于AQL的QRadar中创建规则时,只需将语句放在WHERE后面

就你而言:

代码语言:javascript
复制
(((LOGSOURCETYPENAME(devicetype) ilike 'Microsoft Windows Security Event Log')) and ((("EventID"='1' and search_payload ilike 'C:\Windows\SysWOW64\cmd.exe' and search_payload ilike '%\Windows\Caches\NavShExt.dll %')) or (("EventID"='1' and search_payload ilike '%\AppData\Roaming\MICROS~1\Windows\Caches\NavShExt.dll,Setting'))))

然后,它将对日志运行该语句,并触发攻击。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/50851448

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档