Перейти к содержанию

Извлекатель сущностей из логов

Извлекает все IP-адреса, домены, e-mail, URL, пути, временные метки, хеши, UUID и MAC-адреса из логов в один проход.

Входные данные
Выходные данные

Извлекатель сущностей из логов

Вставьте файл журнала, заголовок электронной почты, дамп пакета или трассировку стека, и этот инструмент отсканирует его и извлечет все распознаваемые сущности: IPv4 и IPv6 адреса, домены, адреса электронной почты, URL-адреса, пути файлов Unix и Windows, даты и временные метки, хеши MD5/SHA-1/SHA-256, UUID идентификаторы и MAC адреса. Результаты сгруппированы по типам, так что вы можете просканировать зашумленный лог и найти именно нужные вам индикаторы — IP-адреса, с которых подключался злоумышленник, файлы, которых касался скрипт, временные метки вокруг инцидента.

Выберите, какие типы сущностей извлекать, удалите дубликаты и отсортируйте каждую группу по порядку появления или по алфавиту. Включите счетчик вхождений и увидите, сколько раз появилось каждое значение — полезно для обнаружения одного IP-адреса, который обращался к конечной точке тысячу раз. Опция «Исключить приватные и loopback IP диапазоны» удаляет адреса RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback и link-local диапазоны для IPv4 и IPv6, чтобы отчет не был перегружен внутренним трафиком, когда вас интересуют только внешние индикаторы.

Выберите формат вывода, который подходит вашему рабочему процессу: сгруппированный список для чтения, плоский список для быстрого просмотра, CSV для электронной таблицы или JSON для передачи в другой инструмент. Когда вам нужно вставить индикатор в заявку или чат без того, чтобы он превратился в активную ссылку или был автоматически заблокирован, включите дефанging — IP-адреса и домены получают «[.]» вместо точек, а URL-адреса и адреса электронной почты получают «hxxp://» и «[at]», чтобы значение оставалось читаемым, но неактивным.

Все работает локально в вашем браузере — ничто из того, что вы вставляете — логи сервера, приватные IP-диапазоны, внутренние имена хостов, адреса электронной почты клиентов — никогда не загружается куда-либо. Скопируйте результат, загрузите его как файл .txt или отправьте прямо в другой инструмент, чтобы продолжить расследование.

FAQ

Как инструмент решает, к какому типу относится найденное совпадение?
Совпадения ищутся в фиксированном порядке приоритета — сначала URL и электронные письма, затем адреса, хеши, пути, домены и даты — так что подстрока никогда не отображается дважды. IP-адрес внутри URL-адреса, например, отображается как часть URL-адреса, а не учитывается второй раз как отдельный IP-адрес.
Почему "app.log" не извлекается как домен?
Обнаружение домена принимает только короткий список реальных доменов верхнего уровня (.com, .sk, .io и подобные), поэтому имена файлов с короткими расширениями, такие как .log, .txt или .conf, никогда не могут быть случайно приняты за имя хоста.
Что считается приватным или loopback IP-адресом?
Для IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (приватные диапазоны), 127.0.0.0/8 (loopback) и 169.254.0.0/16 (link-local). Для IPv6: ::1 (loopback), fc00::/7 (уникальный локальный) и fe80::/10 (link-local).
Изменяет ли дефанging тип сущности, отображаемый в выводе CSV или JSON?
Нет. Дефанging переписывает только значение — точки на «[.]», http/https на hxxp/hxxps, @ на «[at]» — для IPv4, IPv6, доменов, URL-адресов и адресов электронной почты. Хеши, UUID, MAC адреса, пути и временные метки остаются точно как были извлечены.
Загружаются ли мои данные логов куда-либо?
Нет. Анализ и извлечение выполняются полностью в вашем браузере — текст, который вы вставляете, включая приватные IP-диапазоны и внутренние имена хостов, никогда не покидает ваше устройство.