Temel QRadar AQL Sorguları
Selamlar öncelikle, bugün ki içeriğimizin yapısı temel düzeydeki IBM QRadar’a ait AQL sorguları. AQL(Ariel Query Language), loglarda arama…
Temel QRadar AQL Sorguları

Selamlar öncelikle, bugün ki içeriğimizin yapısı temel düzeydeki IBM QRadar’a ait AQL sorguları. AQL(Ariel Query Language), loglarda arama yapmak ve sonuçlara isteğe göre filteremeler sağlayan SQL bazlı bir QRadar sorgu yapısıdır. IBM QRadar’a yeni yeni adapte olmayan kişiler için bilgi vermesi açısından bazı temel AQL’ler aşağıdadır.
- Username ile ilgili sorgu; “username root”~1 = kullanıcı adı root olan bir sorgu parametresi.
- Dosya uzantısı arancağı zaman; /..pdf/ OR /..exe/ = pdf yada exe uzantılı bir tarama yapar.
- Log içerisinde bir URL arancağı zaman; /.*google.com/ = Adreste google.com içeren domain ve subdomain araması yapar.
- Mail adresi ile ilgili regex; /.\@.../ AND /..xlsx/ = Log içerisinde bir mail adresi .xlsx uzantılı bir dosya geçtiğinde arama yapar.
- SELECT * FROM events LAST 2 DAYS = Son iki güne ait events’ları aratır.
- SELECT * FROM events LAST 24 HOURS = Son 24 Saatteki eventları aratır.
- SELECT * FROM events START ‘2022–07–01 09:00:00’ STOP ‘2022–07–01 09:30:00’ = Belirlenen tarih ve saat arasındaki eventları aratır.
- SELECT * FROM events WHERE magnitude >= 3 = magnitude seviyesi 3 ve üzeri olan event’ları gösterir.
- SELECT * FROM events WHERE magnitude BETWEEN 1 AND 5 = magnitude seviyesi 1 ile 5 arasında olan event’ları gösterir.
- SELECT * from events WHERE sourceip = ‘10.30.7.5’ AND destinationip != ‘10.195.111.184’ = kaynak ip adresi 10.30.7.5 ve hedef ip adresi 10.195.111.184 olmayan event’ları gösterir.
- SELECT * from events WHERE INCIDR(‘172.16.0.0/24’,sourceip) = kaynak ip adresi 172.16.0.0 olan adresin 24'lü subnetine göre event sonuçlarını gösterir.
- SELECT * from events WHERE username LIKE ‘%root’ = kullanıcı adı root olan kullanıcıların event’larını gösterir.
- SELECT * FROM events WHERE username IS NOT NULL = Username N/A olmayan değerlerin event’larını gösterir.
- SELECT FROM events WHERE username LIKE ‘Mah%’ = Kullanıcı adı “mah” şekilde başlayan kullanıcıları listeler(örn; mahmut, mahir, mahide vs.).
- SELECT * FROM events WHERE username LIKE ‘Jo’ = “” karakteri joker olarak kullanılan kullanıcı adlarını listeler.(Örn; Joe, Jon vs.)
- SELECT * from events WHERE username ILIKE ‘hAsaN’ = ILIKE, büyük veya küçük harfe duyarsız bir biçimde hasan kullanıcısının event’larını gösterir.
- SELECT * from events WHERE sourceip = ‘10.195.111.184’ AND hasOffense = ‘true’ = kaynak IP adresi 10.195.111.184 olan offense’leri gösterir.
- SELECT sourceIP, sourceport, Username, destinationip, qid FROM events WHERE “Offense ID” = 79501 = Offense ID’si 79501 olan offense’in bilgilerini gösterir.
- SELECT DATEFORMAT(startTime, ‘yyyy-MM-dd hh:mm:ss’) AS ‘StartTime’, QIDNAME(qid) as event from events where event ilike ‘%CVE%’ ORDER BY COUNT(*) DESC LAST 24 DAYS = Event’larda CVE kelmesine göre eşleşmesi olduğunda çıktı verir.
- SELECT QIDNAME(qid) as event, from events where event ilike ‘%Web Attack%’ = Herhangi bir event’da Web Attack eşleşirse ilgili sonucu çıkarır.
- SELECT sourceip, destinationip, username FROM events WHERE username = ’test name’ GROUP by sourceip, destinationip ORDER BY sourceip DESC LIMIT 10 LAST 2 DAYS = kullanıcı adı test name olan sorguyu yapabilir.
- SELECT DATEFORMAT(startTime, ‘yyyy-MM-dd hh:mm:ss’) AS ‘StartTime’, QIDNAME(qid) as event from events where event ilike ‘%Sql İnjection%’ AND hasoffense = ‘false’ ORDER BY COUNT(*) DESC LAST 180 DAYS = Hem offense üretilmeyen hemde event’da tarama yapmak için(offense olmayan)
- SELECT UTF8(payload) as rawPayload FROM events WHERE rawPayload like ‘%cmd.exe%’ = payload’da “cmd.exe”’yi arar.
Bu yazısının şarkısını buradan dinleyebilirsiniz. Keyifli dinlemeler.
메타데이터
- post_id
- f562541b10df
- slug
- temel-qradar-aql-sorguları-f562541b10df
- url
- https://medium.com/@sdogancesur/temel-qradar-aql-sorgular%C4%B1-f562541b10df
- canonical_url
- https://medium.com/@sdogancesur/temel-qradar-aql-sorgular%C4%B1-f562541b10df
- author_url
- https://medium.com/@sdogancesur
- status
- ok
- fetched_at
- 2026-08-02 18:41:28