Přeskočit na obsah
100% lokálně

Extraktor entit z logů

Vybere každou IP adresu, doménu, e-mail, URL, cestu, časové razítko, hash, UUID a MAC adresu z logu v jednom průchodu.

Vstup
Výstup

Extraktor entit z logů

Vložte soubor logu, záhlaví e-mailu, výpis paketu nebo stack trace a tento nástroj jej naskenuje a vybere všechny rozpoznatelné entity: adresy IPv4 a IPv6, domény, e-mailové adresy, adresy URL, cesty souborů v operačních systémech Unix a Windows, data a časová razítka, haše MD5/SHA-1/SHA-256, UUID identifikátory a MAC adresy. Výsledky jsou seskupeny podle typu, takže můžete prohledat hlučný log a najít přesně ty indikátory, které potřebujete — IP adresy, ze kterých se útočník připojil, soubory, kterých se skript dotýkal, časová razítka kolem incidentu.

Vyberte, které typy entit chcete extrahovat, odeberte duplikáty a seřaďte každou skupinu podle pořadí výskytu nebo abecedně. Zapněte počítadlo výskytů a uvidíte, kolikrát se jednotlivá hodnota objevila — užitečné pro zjištění jedné IP adresy, která se dotýkala koncového bodu tisíckrát. Možnost „Vyloučit soukromé a loopback IP rozsahy“ odebere adresy RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback a link-local rozsahy pro IPv4 i IPv6, takže zpráva nebude zahrnuta interním provozem, když vás zajímají pouze externí indikátory.

Vyberte formát výstupu, který vyhovuje vašemu pracovnímu postupu: seskupený seznam na čtení, plochý seznam na rychlý přehled, CSV do tabulky nebo JSON k odeslání do dalšího nástroje. Když potřebujete vložit indikátor do lístku nebo chatu bez toho, aby se stal aktivním odkazem nebo byl automaticky zablokován, zapněte defanging — IP adresy a domény získají „[.]“ místo teček a adresy URL a e-mailové adresy získají „hxxp://“ a „[at]“, takže hodnota zůstane čitelná, ale neaktivní.

Všechno funguje lokálně ve vašem prohlížeči — nic, co vložíte — logy serveru, soukromé IP rozsahy, interní názvy hostitelů, e-mailové adresy zákazníků — se nikdy nikam nenahraje. Zkopírujte výsledek, stáhněte si jej jako soubor .txt nebo jej odešlete přímo do dalšího nástroje, abyste mohli pokračovat v šetření.

Časté dotazy

Jak nástroj rozhodne, do kterého typu nalezený výraz patří?
Výrazy se hledají v pevném pořadí priorit — nejprve adresy URL a e-maily, pak adresy, haše, cesty, domény a data — takže podřetězec se nikdy nehlásí dvakrát. IP adresa v adrese URL je například hlášena jako součást adresy URL, ne jako samostatná IP adresa.
Proč se „app.log“ neextrahuje jako doména?
Detekce domény akceptuje pouze krátký seznam skutečných top-level domén (.com, .sk, .io a podobně), takže názvy souborů s krátkou příponou jako .log, .txt nebo .conf se nikdy omylem nemohou považovat za název hostitele.
Co se považuje za soukromou nebo loopback IP adresu?
Pro IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (soukromé rozsahy), 127.0.0.0/8 (loopback) a 169.254.0.0/16 (link-local). Pro IPv6: ::1 (loopback), fc00::/7 (jedinečně lokální) a fe80::/10 (link-local).
Změní defanging typ entity zobrazený ve výstupu CSV nebo JSON?
Ne. Defanging pouze přepíše hodnotu — tečky na „[.]“, http/https na hxxp/hxxps, @ na „[at]“ — pro IPv4, IPv6, domény, adresy URL a e-mailové adresy. Haše, UUID identifikátory, MAC adresy, cesty a časová razítka zůstávají přesně tak, jak byly extrahovány.
Jsou moje data z logu někde nahraná?
Ne. Analýza a extrahovanie probíhá zcela ve vašem prohlížeči — text, který vložíte, včetně soukromých IP rozsahů a interních názvů hostitelů, nikdy neopustí vaše zařízení.