Basic TQL queries

Prev Next

The following are basic TQL queries.

All available classes
| groupby [class]
All available classes and log source
| groupby [class,rawmsghostname]
Connection-based activity
metaclass=connection | groupby class
HTTP-based activity
metaclass:http_proxy | groupby class
Classes of events associated with a single connection by ID
has:connectionid connectionid="<CONNECTION ID>" | groupby [class]
Large files sent out
sentipbytes>250000 | groupby count | table [meta_ts, class, duration, srcipv4, srccountrycode, dstipv4, dstcountrycode, dstport, sentbytes, rcvdbytes] | sort > sentbytes
All software identified by bro_software, with no blank entries
class:bro_software not content=(null)/(null) ((null)) not content=(empty) | table content |groupby content | sort < content
Java only as an example
class:bro_software application:"java" | table [srcipv4, content]