Vai al contenuto
100% locale

Estrattore di entità da log

Estrae tutti gli indirizzi IP, i domini, le e-mail, gli URL, i percorsi, i timestamp, gli hash, gli UUID e gli indirizzi MAC da un log in un unico passaggio.

Ingresso
Uscita

Estrattore di entità da log

Incolla un file di registro, un'intestazione di posta elettronica, un dump di pacchetti o una traccia dello stack, e questo strumento lo scansiona ed estrae tutte le entità riconoscibili: indirizzi IPv4 e IPv6, domini, indirizzi e-mail, URL, percorsi di file Unix e Windows, date e timestamp, hash MD5/SHA-1/SHA-256, identificatori UUID e indirizzi MAC. I risultati sono raggruppati per tipo, permettendoti di scansionare un registro rumoroso e trovare esattamente gli indicatori di cui hai bisogno — gli indirizzi IP da cui si è connesso un attaccante, i file toccati da uno script, i timestamp intorno a un incidente.

Scegli quali tipi di entità estrarre, rimuovi i duplicati e ordina ogni gruppo per ordine di comparsa o alfabeticamente. Attiva il conteggio delle occorrenze per vedere quante volte è apparso ogni valore — utile per identificare quell'unico indirizzo IP che ha toccato un endpoint mille volte. L'opzione "Escludi intervalli IP privati e loopback" rimuove gli indirizzi RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), gli intervalli loopback e link-local per IPv4 e IPv6, in modo che un rapporto non sia intasato di traffico interno quando ti interessano solo gli indicatori esterni.

Scegli il formato di output che si adatta al tuo flusso di lavoro: un elenco raggruppato da leggere, un elenco piatto per una scansione rapida, CSV per un foglio di calcolo, o JSON per inviarlo a un altro strumento. Quando devi incollare un indicatore in un ticket o una chat senza che diventi un collegamento attivo o venga bloccato automaticamente, attiva la neutralizzazione — gli indirizzi IP e i domini ottengono "[.]" al posto dei punti, e gli URL e gli indirizzi e-mail ottengono "hxxp://" e "[at]" in modo che il valore rimanga leggibile ma inerte.

Tutto viene eseguito localmente nel tuo browser — niente di quello che incolla — log del server, intervalli IP privati, nomi host interni, indirizzi e-mail dei clienti — viene mai caricato da nessuna parte. Copia il risultato, scaricalo come file .txt, o invialo direttamente a un altro strumento per continuare l'indagine.

FAQ

Come decide lo strumento a quale tipo appartiene una corrispondenza?
Le corrispondenze vengono cercate in un ordine di priorità fisso — prima URL ed e-mail, quindi indirizzi, hash, percorsi, domini e date — quindi una sottostringa non viene mai segnalata due volte. Un indirizzo IP all'interno di un URL, ad esempio, viene segnalato come parte dell'URL, non contato due volte come indirizzo IP autonomo.
Perché "app.log" non viene estratto come un dominio?
Il rilevamento dei domini accetta solo un breve elenco di veri domini di livello superiore (.com, .sk, .io e simili), quindi i nomi di file con estensioni brevi come .log, .txt o .conf non possono mai essere accidentalmente confusi con un nome host.
Cosa si considera un indirizzo IP privato o loopback?
Per IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (intervalli privati), 127.0.0.0/8 (loopback) e 169.254.0.0/16 (link-local). Per IPv6: ::1 (loopback), fc00::/7 (locale univoco) e fe80::/10 (link-local).
La neutralizzazione cambia il tipo di entità mostrato nell'output CSV o JSON?
No. La neutralizzazione riscrive solo il valore — punti a "[.]", http/https a hxxp/hxxps, @ a "[at]" — per IPv4, IPv6, domini, URL e indirizzi e-mail. Gli hash, gli UUID, gli indirizzi MAC, i percorsi e i timestamp rimangono esattamente come estratti.
I miei dati di registro vengono caricati da qualche parte?
No. L'analisi e l'estrazione vengono eseguite interamente nel tuo browser — il testo che incolla, inclusi gli intervalli IP privati e i nomi host interni, non lascia mai il tuo dispositivo.