Ir para o conteúdo
Totalmente local

Extrator de entidades de registo

Extrai todos os endereços IP, domínios, e-mails, URLs, caminhos, marcas de tempo, hashes, UUIDs e endereços MAC de um registo num único passo.

Entrada
Saída

Extrator de entidades de registo

Cole um ficheiro de registo, um cabeçalho de e-mail, um despejo de pacotes ou um rastreamento de pilha, e esta ferramenta digitaliza-o e extrai todas as entidades reconhecíveis: endereços IPv4 e IPv6, domínios, endereços de e-mail, URLs, caminhos de ficheiros Unix e Windows, datas e marcas de tempo, hashes MD5/SHA-1/SHA-256, identificadores UUID e endereços MAC. Os resultados são agrupados por tipo para que possa digitalizar um registo ruidoso e encontrar exatamente os indicadores de que necessita — os endereços IP a partir dos quais um atacante se ligou, os ficheiros que um script tocou, as marcas de tempo em torno de um incidente.

Escolha quais tipos de entidades extrair, remova duplicatas e ordene cada grupo por ordem de aparição ou alfabeticamente. Ative a contagem de ocorrências para ver quantas vezes cada valor apareceu — útil para encontrar um único endereço IP que tocou um ponto final mil vezes. A opção "Excluir intervalos de IP privados e loopback" elimina endereços RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), intervalos loopback e link-local para IPv4 e IPv6, para que um relatório não fique saturado de tráfego interno quando apenas se importa com indicadores externos.

Escolha o formato de saída que se adequa ao seu fluxo de trabalho: uma lista agrupada para leitura, uma lista plana para verificação rápida, CSV para uma folha de cálculo, ou JSON para alimentar outra ferramenta. Quando precisa colar um indicador numa tarefa ou chat sem se tornar um link activo ou ser bloqueado automaticamente, ative o desarmador — os endereços IP e domínios recebem "[.]" em vez de pontos, e os URLs e endereços de e-mail recebem "hxxp://" e "[at]" para que o valor permaneça legível mas inerte.

Tudo funciona localmente no seu navegador — nada do que cola — registos de servidor, intervalos IP privados, nomes de anfitriões internos, endereços de e-mail de clientes — é nunca carregado para lado algum. Copie o resultado, descarregue-o como ficheiro .txt, ou envie-o diretamente para outra ferramenta para continuar a investigação.

FAQ

Como é que a ferramenta decide a que tipo pertence uma correspondência?
As correspondências procuram-se numa ordem de prioridade fixa — primeiramente URLs e e-mails, depois endereços, hashes, caminhos, domínios e datas — portanto uma subcadeia nunca é reportada duas vezes. Um endereço IP dentro de um URL, por exemplo, é reportado como parte do URL, não contado duas vezes como um endereço IP autónomo.
Por que "app.log" não é extraído como um domínio?
A detecção de domínio aceita apenas uma lista curta de domínios de nível superior reais (.com, .sk, .io e semelhantes), portanto nomes de ficheiro com extensões curtas como .log, .txt ou .conf nunca podem ser confundidos acidentalmente com um nome de anfitriã.
O que é considerado um endereço IP privado ou loopback?
Para IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (intervalos privados), 127.0.0.0/8 (loopback) e 169.254.0.0/16 (link-local). Para IPv6: ::1 (loopback), fc00::/7 (local único) e fe80::/10 (link-local).
É que o desarmador altera o tipo de entidade mostrado na saída CSV ou JSON?
Não. O desarmador apenas reescreve o valor — pontos a "[.]", http/https a hxxp/hxxps, @ a "[at]" — para IPv4, IPv6, domínios, URLs e endereços de e-mail. Os hashes, identificadores UUID, endereços MAC, caminhos e marcas de tempo permanecem exatamente como foram extraídos.
Os meus dados de registo são carregados para algum lugar?
Não. A análise e extração correm completamente no seu navegador — o texto que cola, incluindo intervalos IP privados e nomes de anfitriões internos, nunca abandona o seu dispositivo.