Preskoči na vsebino
100% lokalno

Ekstraktor entitet dnevnika

Izvleče vsak IP naslov, domeno, e-pošto, URL, pot, časovni žig, heš, UUID in MAC naslov iz dnevnika v enem poteku.

Vhod
Izhod

Ekstraktor entitet dnevnika

Prilepite datoteko dnevnika, glavo e-pošte, izpis paketa ali sled skladov, in to orodje ga bo skeniralo in izvleklo vse prepoznane entitete: IPv4 in IPv6 naslove, domene, e-poštne naslove, URL-je, poti datotek v sistemih Unix in Windows, datume in časovne žige, heše MD5/SHA-1/SHA-256, UUID identifikatorje in MAC naslove. Rezultati so razvrščeni po vrsti, zato lahko pregledate hrupan dnevnik in najdete točno kazalnike, ki jih potrebujete — IP naslove, s katerih se je napadalec povezal, datoteke, ki jih je skript dotaknil, časovne žige okoli incidenta.

Izberite, katere vrste entitet želite izvleči, odstranite dvojnike in razvrstite vsako skupino po vrstnem redu pojavitve ali po abecedi. Vključite licznik pojavitev in videli boste, kolikokrat se je pojavila vsaka vrednost — koristno za iskanje tega enega IP naslova, ki je zadel končno točko tisoč krat. Možnost „Izključi zasebne in loopback IP razpone“ odstrani naslove RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback in link-local razpone za IPv4 in IPv6, da poročilo ne bo preplavljeno z notranjim prometom, ko vas zanima le zunanji kazalnik.

Izberite obliko izhoda, ki se prilega vašemu delovnemu potoku: seznam razvrščen po vrstah za branje, ravni seznam za hitro skeniranje, CSV za preglednico ali JSON za posredovanje drugemu orodju. Kadar trebate prilepiti indikator v vstopnico ali klepet brez da bi postal aktivna povezava ali da bi bil samodejno blokiran, vključite zagrizo — IP naslovi in domene dobijo „[.]“ namesto pik, URL-ji in e-poštni naslovi pa dobijo „hxxp://“ in „[at]“, tako da vrednost ostane berljiva vendar neaktivna.

Vse se izvaja lokalno v vašem brskalniku — nič, kar prilepite — dnevniki strežnika, zasebni IP razponi, notranja imena gostiteljev, e-poštni naslovi strank — nikoli ne naložite nikamor. Kopirajte rezultat, ga prenesite kot datoteko .txt ali ga pošljite direktno drugemu orodju, da nadaljujete z raziskavo.

FAQ

Kako orodje odloči, kateremu tipu pripada najdeni entitet?
Entitete se iščejo v fiksnem vrstnem redu prednosti — najprej URL-ji in e-pošta, nato naslovi, heši, poti, domene in datumi — zato se podstring nikoli ne prijavi dvakrat. IP naslov znotraj URL-ja se na primer prijavi kot del URL-ja, ne pa se šteje dvakrat kot samostojni IP naslov.
Zakaj se „app.log“ ne izvleče kot domena?
Zaznavanje domene sprejme samo kratek seznam pravih domen najvišje ravni (.com, .sk, .io in podobne), zato se imena datotek s krajšo razširitvijo, kot so .log, .txt ali .conf, nikoli ne moreta po nesreči zamešati s čimenom gostitelja.
Kaj se šteje za zasebni ali loopback IP naslov?
Za IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (zasebni razponi), 127.0.0.0/8 (loopback) in 169.254.0.0/16 (link-local). Za IPv6: ::1 (loopback), fc00::/7 (edinstvenega lokalnega) in fe80::/10 (link-local).
Ali zagrizo spremeni vrsto entiteta, prikazano v CSV ali JSON izpisu?
Ne. Zagrizo samo ponovno napiše vrednost — piki na „[.]“, http/https na hxxp/hxxps, @ na „[at]“ — za IPv4, IPv6, domene, URL-je in e-poštne naslove. Heši, UUID identifikatorji, MAC naslovi, poti in časovni žigi ostanejo točno tako, kot so bili izvlečeni.
So moji podatki dnevnika naloženi nekje?
Ne. Analiza in ekstrakcija potekajo v celoti v vašem brskalniku — besedilo, ki ga prilepite, vključno z zasebnimi IP razponi in notranjimi imeni gostiteljev, nikoli ne zapusti vaše naprave.