Извлекатель сущностей из логов
Извлекает все IP-адреса, домены, e-mail, URL, пути, временные метки, хеши, UUID и MAC-адреса из логов в один проход.
Извлекатель сущностей из логов
Вставьте файл журнала, заголовок электронной почты, дамп пакета или трассировку стека, и этот инструмент отсканирует его и извлечет все распознаваемые сущности: IPv4 и IPv6 адреса, домены, адреса электронной почты, URL-адреса, пути файлов Unix и Windows, даты и временные метки, хеши MD5/SHA-1/SHA-256, UUID идентификаторы и MAC адреса. Результаты сгруппированы по типам, так что вы можете просканировать зашумленный лог и найти именно нужные вам индикаторы — IP-адреса, с которых подключался злоумышленник, файлы, которых касался скрипт, временные метки вокруг инцидента.
Выберите, какие типы сущностей извлекать, удалите дубликаты и отсортируйте каждую группу по порядку появления или по алфавиту. Включите счетчик вхождений и увидите, сколько раз появилось каждое значение — полезно для обнаружения одного IP-адреса, который обращался к конечной точке тысячу раз. Опция «Исключить приватные и loopback IP диапазоны» удаляет адреса RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback и link-local диапазоны для IPv4 и IPv6, чтобы отчет не был перегружен внутренним трафиком, когда вас интересуют только внешние индикаторы.
Выберите формат вывода, который подходит вашему рабочему процессу: сгруппированный список для чтения, плоский список для быстрого просмотра, CSV для электронной таблицы или JSON для передачи в другой инструмент. Когда вам нужно вставить индикатор в заявку или чат без того, чтобы он превратился в активную ссылку или был автоматически заблокирован, включите дефанging — IP-адреса и домены получают «[.]» вместо точек, а URL-адреса и адреса электронной почты получают «hxxp://» и «[at]», чтобы значение оставалось читаемым, но неактивным.
Все работает локально в вашем браузере — ничто из того, что вы вставляете — логи сервера, приватные IP-диапазоны, внутренние имена хостов, адреса электронной почты клиентов — никогда не загружается куда-либо. Скопируйте результат, загрузите его как файл .txt или отправьте прямо в другой инструмент, чтобы продолжить расследование.