zl程序教程

您现在的位置是:首页 >  工具

当前栏目

网络安全系列-XII: Arkime如何将过滤表达式转换为ES查询?

ES转换网络安全 如何 查询 系列 表达式 过滤
2023-09-11 14:16:24 时间

Arkime(原名Moloch)是一个大规模的、开源的、索引数据包捕获和搜索工具。

查询过滤表达式写法

Arkime使用一种非常简单的查询语言来构建表达式。

  • 支持使用括号进行分组,也支持使用&&和||进行逻辑AND和OR语句分组。
  • 可以使用下表中描述的字段名和操作符直接访问字段
    在这里插入图片描述
    在这里插入图片描述

ES索引结构

arkime的会话信息是存储在ES索引中的,根据ES索引模板,每天创建一个索引,如arkime_sessions3_220407
注意:在elasticsearch中,类似dns.ASN是以json格式进行存储的

索引结构可以参见