Log-Entitätsextraktor
Extrahiert jede IP-Adresse, Domäne, E-Mail, URL, Dateipfad, Zeitstempel, Hash, UUID und MAC-Adresse aus einem Log in einem Durchgang.
Log-Entitätsextraktor
Fügen Sie eine Protokolldatei, einen E-Mail-Header, einen Paketdump oder einen Stack-Trace ein, und dieses Tool scannt ihn und extrahiert alle erkannten Entitäten: IPv4- und IPv6-Adressen, Domänen, E-Mail-Adressen, URLs, Unix- und Windows-Dateipfade, Daten und Zeitstempel, MD5-/SHA-1-/SHA-256-Hashes, UUID-Identifikatoren und MAC-Adressen. Die Ergebnisse sind nach Typ gruppiert, sodass Sie ein rauschiges Log scannen und genau die Indikatoren finden können, die Sie benötigen — die IP-Adressen, von denen aus sich der Angreifer verbunden hat, die Dateien, die das Skript berührt hat, die Zeitstempel um einen Zwischenfall.
Wählen Sie, welche Entitätstypen extrahiert werden sollen, entfernen Sie Duplikate und sortieren Sie jede Gruppe nach Häufigkeit oder alphabetisch. Aktivieren Sie die Vorkommenshäufigkeit, um zu sehen, wie oft jeder Wert erschienen ist — nützlich, um die eine IP-Adresse zu finden, die einen Endpunkt tausendmal getroffen hat. Mit der Option „Private und Loopback-IP-Bereiche ausschließen“ werden RFC 1918-Adressen (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), Loopback- und Link-Local-Bereiche für IPv4 und IPv6 entfernt, sodass ein Bericht nicht mit internem Datenverkehr überlastet wird, wenn Sie sich nur um externe Indikatoren kümmern.
Wählen Sie das Ausgabeformat, das zu Ihrem Workflow passt: eine gruppierte Liste zum Lesen, eine flache Liste für einen schnellen Überblick, CSV für ein Tabellenkalkulationsprogramm oder JSON zum Weitergeben an ein anderes Tool. Wenn Sie einen Indikator in ein Ticket oder einen Chat einfügen müssen, ohne dass er zu einem aktiven Link wird oder automatisch blockiert wird, aktivieren Sie das Defanging — IP-Adressen und Domänen erhalten „[.]“ statt Punkte, und URLs und E-Mail-Adressen erhalten „hxxp://“ und „[at]“, damit der Wert lesbar bleibt, aber inert.
Alles läuft lokal in Ihrem Browser: Nichts, was Sie einfügen — Serverprotokolle, private IP-Bereiche, interne Hostnamen, E-Mail-Adressen von Kunden — wird jemals irgendwohin hochgeladen. Kopieren Sie das Ergebnis, laden Sie es als .txt-Datei herunter, oder senden Sie es direkt an ein anderes Tool, um die Untersuchung fortzusetzen.