Sări la conținut
Complet local

Extractor de entități din jurnal

Extrage toate adresele IP, domeniile, e-mailurile, URL-urile, căile, timbrele de timp, hash-urile, UUID-urile și adresele MAC dintr-un jurnal într-o singură trecere.

Intrare
Ieșire

Extractor de entități din jurnal

Lipește un fișier jurnal, un antet de e-mail, o descărcare de pachete sau o urmă de stivă, și acest instrument o scanează și extrage toate entitățile recunoscute: adrese IPv4 și IPv6, domenii, adrese de e-mail, URL-uri, căi de fișiere Unix și Windows, date și timbre de timp, hash-uri MD5/SHA-1/SHA-256, identificatori UUID și adrese MAC. Rezultatele sunt grupate după tip, deci poți examina un jurnal zgomotos și găsi exact indicatorii de care ai nevoie — adresele IP de la care s-a conectat un atacator, fișierele pe care le-a atins un script, timbrele de timp din jurul unui incident.

Alege ce tipuri de entități să extragi, elimină duplicatele și sortează fiecare grup după ordinea apariției sau alfabetic. Activează numărarea apariților pentru a vedea de câte ori a apărut fiecare valoare — util pentru a găsi o singură adresă IP care a lovit un punct final de o mie de ori. Opțiunea „Exclud intervalele IP private și loopback” elimină adresele RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), intervalele loopback și link-local pentru IPv4 și IPv6, deci un raport nu va fi împovărat cu trafic intern atunci când te interesează doar indicatorii externi.

Alege formatul de ieșire care se potrivește fluxului tău de lucru: o listă grupată pentru citire, o listă plană pentru o scanare rapidă, CSV pentru o foaie de calcul, sau JSON pentru a introduce într-un alt instrument. Când trebuie să lipești un indicator într-un tichet sau chat fără să devină un link activ sau să fie blocat automat, activează dezarmarea — adresele IP și domeniile primesc „[.]” în loc de puncte, iar URL-urile și adresele de e-mail primesc „hxxp://” și „[at]” pentru ca valoarea să rămână lizibilă dar inertă.

Totul se execută local în browserul tău — nimic din ceea ce lipești — jurnale de server, intervale IP private, nume de gazdă interne, adrese de e-mail ale clienților — nu este niciodată încărcat nicăieri. Copiază rezultatul, descarcă-l ca fișier .txt, sau trimite-l direct unui alt instrument pentru a continua ancheta.

FAQ

Cum decide instrumentul cărui tip îi aparține o potrivire?
Potrivirile se caută într-o ordine de prioritate fixă — mai întâi URL-uri și e-mailuri, apoi adrese, hash-uri, căi, domenii și date — deci un șir nu este niciodată raportat de două ori. O adresă IP din interiorul unui URL, de exemplu, este raportată ca parte a URL-ului, nu numărată de două ori ca o adresă IP independentă.
De ce „app.log” nu este extras ca domeniu?
Detecția domeniului acceptă doar o scurtă listă de domenii de nivel superior reale (.com, .sk, .io și similare), deci numele de fișiere cu extensii scurte cum ar fi .log, .txt sau .conf nu pot fi confundate din greșeală cu un nume de gazdă.
Ce se consideră a fi o adresă IP privată sau loopback?
Pentru IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (intervale private), 127.0.0.0/8 (loopback) și 169.254.0.0/16 (link-local). Pentru IPv6: ::1 (loopback), fc00::/7 (local unic) și fe80::/10 (link-local).
Dezarmarea schimbă tipul de entitate afișat în ieșirea CSV sau JSON?
Nu. Dezarmarea doar rescrie valoarea — puncte la „[.]”, http/https la hxxp/hxxps, @ la „[at]” — pentru IPv4, IPv6, domenii, URL-uri și adrese de e-mail. Hash-urile, identificatorii UUID, adresele MAC, căile și timbrele de timp rămân exact cum au fost extrase.
Datele mele din jurnal sunt încărcate undeva?
Nu. Analiza și extracția se execută complet în browserul tău — textul pe care îl lipești, inclusiv intervale IP private și nume de gazdă interne, nu lasă niciodată dispozitivul tău.