넷위트니스

다운로드 25
업데이트 2022. 5. 19.

netwitness-events

넷위트니스에서 이벤트 목록을 조회합니다.

netwitness-events profile=PROFILE [duration=NUM{mon|w|d|h|m|s}] [from=yyyyMMddHHmmss] [to=yyyyMMddHHmmss] [ip=IP] [ip2=IP2]
profile=PROFILE
넷위트니스 접속 프로파일 식별자
duration=NUM{mon|w|d|h|m|s}
현재 시각으로부터 일정 시간 범위 이내의 이벤트로 한정. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다.
from=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
to=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
ip=IP
첫번째 검색 대상 IP 주소
ip2=IP2
두번째 검색 대상 IP 주소

출력 필드

필드타입이름설명
_time날짜시각로그 시각
profile문자열접속 프로파일넷위트니스 접속 프로파일 식별자
session64비트 정수세션 ID
direction문자열접속 방향예: lateral, outbound
src_ipIP 주소출발지 IP
src_port32비트 정수출발지 포트
dst_ip문자열목적지 IP
dst_port32비트 정수목적지 포트
protocol문자열프로토콜
service문자열서비스
src_mac문자열출발지 MAC
dst_mac문자열목적지 MAC
streams32비트 정수스트림 수
bytes64비트 정수바이트 수
pkts64비트 정수패킷 수
payload64비트 정수페이로드바이트 수
duration32비트 정수기간
netname문자열네트워크 이름예: private src, other src
tcp_flags문자열TCP 플래그예: syn, fin
alias.host문자열호스트명
alias.ip문자열IP 별칭
src_country문자열출발지 국가
dst_country문자열목적지 국가
src_domain문자열출발지 도메인
dst_domain문자열목적지 도메인
src_org문자열출발지 조직
dst_org문자열목적지 조직
action문자열행위동일 세션 내 여러 행위는 개행으로 구분, 예: Query Info, Tree Connect, PUT, POST
directory문자열디렉터리예: \IPC$, /css/
filename문자열파일 이름
query문자열쿼리
content문자열컨텐트 유형예: text/plain, image/gif
client문자열클라이언트예: HTTPS, Mozilla/4.0