Sooua
登录
返回文章列表
QRadar··4 分钟阅读

网络活动与 Flow

Flow 是网络流量的元数据摘要。

Flow 概述

Flow 是网络流量的元数据摘要。

特征EventFlow
内容"发生了什么""通信了什么"
来源设备日志网络设备导出
粒度事件级别会话级别
体积较小较大
用途行为分析通信模式分析

Flow 来源与协议

来源类型协议端口特点
NetFlow v5/v9UDP2055Cisco 标准,最常用
IPFIXUDP4739IETF 标准化版本
sFlowUDP6343采样统计,适合高速网络
J-FlowUDP2055Juniper 版本
QFlow内部-QRadar 内部 Flow 收集

配置 Flow 源

# Cisco 路由器 NetFlow 配置示例
configure terminal
!
ip flow-export version 9
ip flow-export destination qradar-ip 2055
ip flow-export source Loopback0
!
interface GigabitEthernet0/0
 ip flow ingress
 ip flow egress
!
end
# Linux iptables 导出 Flow(使用 fprobe)
# 安装 fprobe
yum install fprobe -y
 
# 配置 fprobe
fprobe -i eth0 -fip qradar-ip:2055
 
# 或使用 ulogd2

Network Activity 界面

Flow 关键字段

字段说明调查用途
Source IP / Port源地址和端口识别发起方
Destination IP / Port目标地址和端口识别目标
ProtocolTCP / UDP / ICMP通信类型
Application识别的应用HTTP / DNS / HTTPS
Source Bytes / Packets发送流量数据外泄指标
Destination Bytes / Packets接收流量下载指标
First Packet Time首次通信攻击起始
Last Packet Time最后通信攻击是否持续
FlagsTCP 标志位SYN/FIN/RST 分析

Flow 分析场景

场景 1:发现异常外部通信

AQL:

SELECT sourceip, destinationip, destinationport,
       SUM(sourcebytes) as upload_bytes
FROM flows
WHERE destinationip NOT IN REFERENCESET('Internal_Networks')
GROUP BY sourceip, destinationip, destinationport
HAVING upload_bytes > 104857600
ORDER BY upload_bytes DESC
LAST 24 HOURS

场景 2:检测 C2 通信

场景 3:服务端口扫描

SELECT sourceip,
       destinationip,
       destinationport,
       COUNT(*) as probe_count
FROM flows
WHERE destinationport IN (22, 23, 3389, 445, 135, 443, 80)
GROUP BY sourceip, destinationip, destinationport
HAVING probe_count > 10
ORDER BY probe_count DESC
LAST 1 HOURS

Flow 与 Event 联合分析

配套资源

  • 📄 00-official-docs/7.5/IBM_QRadar_7.5_User_Guide.pdf
  • 📄 06-cheatsheets/aql-cheatsheet.md

上一章:04 - 资产管理 下一章:06 - 报告与搜索

分享

评论

登录 后参与讨论。

加载中…

相关文章