Aller au contenu
Tout en local

Extracteur d'entités de journaux

Extrait toutes les adresses IP, domaines, e-mails, URL, chemins, horodatages, hashes, UUID et adresses MAC d'un journal en une seule analyse.

Entrée
Sortie

Extracteur d'entités de journaux

Collez un fichier journal, un en-tête d'e-mail, un vidage de paquets ou une trace de pile, et cet outil le scanne et extrait toutes les entités reconnues: adresses IPv4 et IPv6, domaines, adresses e-mail, URL, chemins de fichiers Unix et Windows, dates et horodatages, hashes MD5/SHA-1/SHA-256, identifiants UUID et adresses MAC. Les résultats sont regroupés par type, vous permettant de scanner un journal bruyant et de trouver exactement les indicateurs dont vous avez besoin — les adresses IP à partir desquelles un attaquant s'est connecté, les fichiers qu'un script a touchés, les horodatages autour d'un incident.

Choisissez les types d'entités à extraire, supprimez les doublons et triez chaque groupe par ordre d'apparition ou alphabétiquement. Activez le décompte des occurrences pour voir combien de fois chaque valeur est apparue — utile pour identifier cette adresse IP unique qui a frappé un point de terminaison mille fois. L'option « Exclure les plages IP privées et loopback » supprime les adresses RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), les plages loopback et link-local pour IPv4 et IPv6, de sorte qu'un rapport ne soit pas encombré par le trafic interne lorsque vous ne vous intéressez qu'aux indicateurs externes.

Choisissez le format de sortie qui convient à votre flux de travail: une liste groupée à lire, une liste plate pour un aperçu rapide, CSV pour une feuille de calcul, ou JSON pour l'envoyer à un autre outil. Lorsque vous devez coller un indicateur dans un ticket ou un chat sans qu'il devienne un lien actif ou ne soit automatiquement bloqué, activez le dégagement — les adresses IP et les domaines obtiennent « [.] » à la place des points, et les URL et les adresses e-mail obtiennent « hxxp:// » et « [at] » pour que la valeur reste lisible mais inerte.

Tout s'exécute localement dans votre navigateur — rien de ce que vous collez — journaux de serveur, plages IP privées, noms d'hôtes internes, adresses e-mail des clients — n'est jamais téléchargé nulle part. Copiez le résultat, téléchargez-le en tant que fichier .txt, ou envoyez-le directement à un autre outil pour poursuivre l'enquête.

FAQ

Comment l'outil décide-t-il à quel type appartient une correspondance?
Les correspondances sont recherchées dans un ordre de priorité fixe — d'abord les URL et les e-mails, puis les adresses, les hashes, les chemins, les domaines et les dates — donc une sous-chaîne n'est jamais rapportée deux fois. Une adresse IP à l'intérieur d'une URL, par exemple, est rapportée comme faisant partie de l'URL, pas comptée deux fois en tant qu'adresse IP autonome.
Pourquoi « app.log » n'est-il pas extrait en tant que domaine?
La détection de domaine n'accepte qu'une courte liste de vrais domaines de haut niveau (.com, .sk, .io et similaires), donc les noms de fichiers avec de courtes extensions comme .log, .txt ou .conf ne peuvent jamais être confondus accidentellement avec un nom d'hôte.
Qu'est-ce qui est considéré comme une adresse IP privée ou loopback?
Pour IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (plages privées), 127.0.0.0/8 (loopback) et 169.254.0.0/16 (link-local). Pour IPv6: ::1 (loopback), fc00::/7 (local unique) et fe80::/10 (link-local).
Le dégagement change-t-il le type d'entité affiché dans la sortie CSV ou JSON?
Non. Le dégagement ne réécrit que la valeur — points à « [.] », http/https à hxxp/hxxps, @ à « [at] » — pour IPv4, IPv6, domaines, URL et adresses e-mail. Les hashes, les UUID, les adresses MAC, les chemins et les horodatages restent exactement tels qu'extraits.
Mes données de journal sont-elles téléchargées quelque part?
Non. L'analyse et l'extraction s'exécutent entièrement dans votre navigateur — le texte que vous collez, y compris les plages IP privées et les noms d'hôtes internes, ne quitte jamais votre appareil.