Przejdź do treści
100% lokalnie

Ekstraktor jednostek z logów

Wyodrębnia każdy adres IP, domenę, e-mail, URL, ścieżkę, sygnatură czasową, hash, UUID i adres MAC z logu w jednym przebiegu.

Wejście
Wynik

Ekstraktor jednostek z logów

Wklej plik dziennika, nagłówek e-maila, zrzut pakietu lub ślad stosu, a to narzędzie przeskanuje go i wyodrębni wszystkie rozpoznawalne jednostki: adresy IPv4 i IPv6, domeny, adresy e-mail, adresy URL, ścieżki plików w systemach operacyjnych Unix i Windows, daty i sygnatury czasowe, skróty MD5/SHA-1/SHA-256, identyfikatory UUID i adresy MAC. Wyniki są pogrupowane według typu, dzięki czemu możesz przeskanować hałaśliwy dziennik i znaleźć dokładnie wskaźniki, które potrzebujesz — adresy IP, z których łączył się atakujący, pliki, których dotknął skrypt, sygnatury czasowe wokół incydentu.

Wybierz, które typy jednostek chcesz wyodrębnić, usuń duplikaty i posortuj każdą grupę według kolejności pojawiania się lub alfabetycznie. Włącz licznik wystąpień i zobaczysz, ile razy każda wartość się pojawiła — przydatne do znalezienia jednego adresu IP, który dotknął punktu końcowego tysiąc razy. Opcja „Wyklucz prywatne i loopback zakresy IP” usunie adresy RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), zakresy loopback i link-local dla IPv4 i IPv6, dzięki czemu raport nie będzie zaśmiecony ruchem wewnętrznym, gdy zależy ci tylko na zewnętrznych wskaźnikach.

Wybierz format wyjścia, który pasuje do Twojego przepływu pracy: listę pogrupowaną do czytania, listę płaską do szybkiego przeglądu, CSV do arkusza kalkulacyjnego lub JSON do przesłania do innego narzędzia. Gdy musisz wkleić wskaźnik do biletu lub czatu bez zamiany go w aktywny link lub zablokowania, włącz rozbrojanie — adresy IP i domeny otrzymają „[.]” zamiast kropek, a adresy URL i adresy e-mail otrzymają „hxxp://” i „[at]”, aby wartość pozostała czytelna, ale nieaktywna.

Wszystko działa lokalnie w przeglądarce — nic, co wkleisz — dzienniki serwera, prywatne zakresy IP, wewnętrzne nazwy hostów, adresy e-mail klientów — nigdy nie zostanie wgrane nigdzie. Skopiuj wynik, pobierz go jako plik .txt lub wyślij go bezpośrednio do innego narzędzia, aby kontynuować badanie.

Częste pytania

Jak narzędzie decyduje, do jakiego typu należy znaleziona jednostka?
Jednostki są wyszukiwane w ustalonej kolejności priorytetów — najpierw adresy URL i e-maile, potem adresy, skróty, ścieżki, domeny i daty — więc podciąg nigdy nie jest raportowany dwa razy. Adres IP wewnątrz adresu URL jest na przykład raportowany jako część adresu URL, a nie liczony po raz drugi jako samodzielny adres IP.
Dlaczego „app.log” nie jest wyodrębniane jako domena?
Wykrywanie domeny akceptuje tylko krótką listę rzeczywistych domen najwyższego poziomu (.com, .sk, .io i podobne), więc nazwy plików z krótkim rozszerzeniem, takie jak .log, .txt lub .conf, nigdy nie mogą być omyłkowo potraktowane jako nazwa hosta.
Co jest uważane za prywatny lub loopback adres IP?
Dla IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (zakresy prywatne), 127.0.0.0/8 (loopback) i 169.254.0.0/16 (link-local). Dla IPv6: ::1 (loopback), fc00::/7 (unikatowy lokalny) i fe80::/10 (link-local).
Czy rozbrojanie zmienia typ jednostki wyświetlany w wyjściu CSV lub JSON?
Nie. Rozbrojanie tylko przepisuje wartość — kropki na „[.]”, http/https na hxxp/hxxps, @ na „[at]” — dla IPv4, IPv6, domen, adresów URL i adresów e-mail. Skróty, identyfikatory UUID, adresy MAC, ścieżki i sygnatury czasowe pozostają dokładnie tak, jak zostały wyodrębnione.
Czy moje dane dziennika są gdziekolwiek przesyłane?
Nie. Analiza i wyodrębnianie odbywają się całkowicie w Twojej przeglądarce — tekst, który wkleisz, w tym prywatne zakresy IP i wewnętrzne nazwy hostów, nigdy nie opuszcza Twojego urządzenia.