Preskočiť na obsah
100% lokálne

Extraktor entít z logov

Vytiahne každú IP adresu, doménu, e-mail, URL, cestu, časovú značku, hash, UUID a MAC adresu z logu v jednom prechode.

Vstup
Výstup

Extraktor entít z logov

Vložte súbor logu, hlavičku e-mailu, výpis paketu alebo stack trace a tento nástroj ho naskenuje a vyberie všetky rozpoznateľné entity: adresy IPv4 a IPv6, domény, e-mailové adresy, adresy URL, cesty súborov v operačných systémoch Unix a Windows, dátumy a časové značky, haše MD5/SHA-1/SHA-256, UUID identifikátory a MAC adresy. Výsledky sú zoskupené podľa typu, takže môžete preskenovať hlučný log a nájsť presne tie indikátory, ktoré potrebujete — IP adresy, z ktorých sa útočník pripájal, súbory, ktorých sa skript dotýkal, časové značky okolo incidentu.

Vyberte, ktoré typy entít chcete extrahovať, odstráňte duplikáty a zoraďte každú skupinu podľa poradia výskytu alebo abecedne. Zapnite počítadlo výskytov a uvidíte, koľkokrát sa jednotlivá hodnota objavila — užitočné na zistenie jednej IP adresy, ktorá sa dotýkala koncového bodu tisíckrát. Možnosť „Vylúčiť súkromné a loopback IP rozsahy“ odstráni adresy RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback a link-local rozsahy pre IPv4 aj IPv6, takže správa nebude zahltená interným provozom, keď vás zaujímajú len externí indikátory.

Vyberte formát výstupu, ktorý vyhovuje vášmu pracovnému postupu: zoskupený zoznam na čítanie, plochý zoznam na rýchly prehlad, CSV do tabuľky alebo JSON na odovzdanie do ďalšieho nástroja. Keď potrebujete vložiť indikátor do lístku alebo chatu bez toho, aby sa stal aktívnym odkazom alebo bol automaticky zablokovaný, zapnite defanging — IP adresy a domény získajú „[.]“ namiesto bodiek a adresy URL a e-mailové adresy získajú „hxxp://“ a „[at]“, takže hodnota zostane čitateľná, ale neaktívna.

Všetko funguje lokálne vo vašom prehliadači — nič, čo vložíte — logy servera, súkromné IP rozsahy, interné názvy hostiteľov, e-mailové adresy zákazníkov — sa nikdy nikam nenahraje. Skopírujte výsledok, stiahnite si ho ako súbor .txt alebo ho odošlite priamo do ďalšieho nástroja, aby ste mohli pokračovať v skúmaní.

Časté otázky

Ako nástroj rozhodne, do ktorého typu patrí nájdený výraz?
Výrazy sa hľadajú v pevnom poradí priorít — najprv adresy URL a e-maily, potom adresy, haše, cesty, domény a dátumy — takže podreťazec sa nikdy nehlási dvakrát. IP adresa v adrese URL je napríklad hlásená ako súčasť adresy URL, nie ako samostatná IP adresa.
Prečo sa „app.log“ neextrahuje ako doména?
Detekcia domény akceptuje iba krátky zoznam skutočných top-level domén (.com, .sk, .io a podobne), takže názvy súborov s krátkym rozšírením ako .log, .txt alebo .conf sa nikdy neomylne nemôžu považovať za názov hostiteľa.
Čo sa považuje za súkromnú alebo loopback IP adresu?
Pre IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (súkromné rozsahy), 127.0.0.0/8 (loopback) a 169.254.0.0/16 (link-local). Pre IPv6: ::1 (loopback), fc00::/7 (jedinečne lokálne) a fe80::/10 (link-local).
Zmení defanging typ entity zobrazený vo výstupe CSV alebo JSON?
Nie. Defanging iba prepíše hodnotu — bodky na „[.]“, http/https na hxxp/hxxps, @ na „[at]“ — pre IPv4, IPv6, domény, adresy URL a e-mailové adresy. Haše, UUID identifikátory, MAC adresy, cesty a časové značky zostávajú presne tak, ako boli extrahované.
Sú moje údaje z logu niekde nahraté?
Nie. Analýza a extrahovanie prebiehajú úplne vo vašom prehliadači — text, ktorý vložíte, vrátane súkromných IP rozsahov a interných názov hostiteľov, nikdy neopustí vaše zariadenie.