Saltar al contenido

Extractor de entidades de log

Extrae todas las direcciones IP, dominios, correos, URLs, rutas, marcas de tiempo, hashes, UUID y direcciones MAC de un registro en un solo paso.

Entrada

Extractor de entidades de log

Copia un archivo de registro, un encabezado de correo, un volcado de paquetes o un seguimiento de pila, y esta herramienta lo escanea y extrae todas las entidades reconocibles: direcciones IPv4 e IPv6, dominios, direcciones de correo, URLs, rutas de archivos Unix y Windows, fechas y marcas de tiempo, hashes MD5/SHA-1/SHA-256, identificadores UUID y direcciones MAC. Los resultados se agrupan por tipo, permitiéndote escanear un registro ruidoso y encontrar exactamente los indicadores que necesitas: las direcciones IP desde las que se conectó un atacante, los archivos que tocó un script, las marcas de tiempo alrededor de un incidente.

Elige qué tipos de entidades extraer, elimina duplicados y ordena cada grupo por orden de aparición o alfabéticamente. Activa el recuento de ocurrencias para ver cuántas veces apareció cada valor: útil para identificar esa única dirección IP que tocó un endpoint mil veces. La opción "Excluir rangos de IP privados y loopback" elimina direcciones RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), rangos loopback y link-local para IPv4 e IPv6, para que un informe no se vea saturado de tráfico interno cuando solo te importan los indicadores externos.

Elige el formato de salida que se ajuste a tu flujo de trabajo: una lista agrupada para leer, una lista plana para escaneo rápido, CSV para una hoja de cálculo, o JSON para enviar a otra herramienta. Cuando necesites copiar un indicador en un ticket o chat sin que se convierta en un enlace activo o se bloquee automáticamente, activa la neutralización: las direcciones IP y dominios obtienen "[.]" en lugar de puntos, y las URLs y direcciones de correo obtienen "hxxp://" y "[at]" para que el valor siga siendo legible pero inerte.

Todo se ejecuta localmente en tu navegador: nada de lo que pegues — registros de servidor, rangos de IP privados, nombres de host internos, direcciones de correo de clientes — se sube nunca a ningún lado. Copia el resultado, descárgalo como archivo .txt, o envíalo directamente a otra herramienta para continuar la investigación.

Preguntas frecuentes

¿Cómo decide la herramienta a qué tipo pertenece una coincidencia?
Las coincidencias se buscan en un orden de prioridad fijo — primero URLs y correos, luego direcciones, hashes, rutas, dominios y fechas — así que una subcadena nunca se reporta dos veces. Una dirección IP dentro de una URL, por ejemplo, se reporta como parte de la URL, no se cuenta una segunda vez como una IP independiente.
¿Por qué "app.log" no se extrae como un dominio?
La detección de dominio solo acepta una lista corta de dominios de nivel superior reales (.com, .sk, .io y similares), así que los nombres de archivo con extensiones cortas como .log, .txt o .conf nunca se pueden confundir accidentalmente con un nombre de host.
¿Qué se considera una dirección IP privada o loopback?
Para IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (rangos privados), 127.0.0.0/8 (loopback) y 169.254.0.0/16 (link-local). Para IPv6: ::1 (loopback), fc00::/7 (local único) y fe80::/10 (link-local).
¿Cambia la neutralización el tipo de entidad mostrado en la salida CSV o JSON?
No. La neutralización solo reescribe el valor — puntos a "[.]", http/https a hxxp/hxxps, @ a "[at]" — para IPv4, IPv6, dominios, URLs y direcciones de correo. Los hashes, identificadores UUID, direcciones MAC, rutas y marcas de tiempo se quedan exactamente como se extrajeron.
¿Se suben mis datos de registro a algún lugar?
No. El análisis y la extracción se ejecutan completamente en tu navegador — el texto que pegues, incluidos rangos de IP privados y nombres de host internos, nunca abandona tu dispositivo.