Hoppa till innehåll
100% lokalt

Logg-entitetsextraktor

Extraherar varje IP-adress, domän, e-post, URL, filsökväg, tidsstämpel, hash, UUID och MAC-adress från en logg i ett pass.

Inmatning
Utmatning

Logg-entitetsextraktor

Klistra in en loggfil, ett e-posthuvud, ett paketdumg eller ett stackspår, och det här verktyget skannar det och extraherar alla igenkända entiteter: IPv4- och IPv6-adresser, domäner, e-postadresser, URL:er, Unix- och Windows-filsökvägar, datum och tidsstämplar, MD5-/SHA-1-/SHA-256-hashvärden, UUID-identifierare och MAC-adresser. Resultaten är grupperade efter typ så att du kan scanna en bullrig logg och hitta exakt de indikatorer du behöver — de IP-adresser som en angripare anslöt från, de filer som ett skript rörde vid, tidsstämplar runt en incident.

Välj vilka entitetstyper du vill extrahera, ta bort dubbletter och sortera varje grupp efter förekomstordning eller alfabetiskt. Slå på förekomstantal och se hur många gånger varje värde dök upp — praktiskt för att hitta den ena IP-adressen som träffade en slutpunkt tusen gånger. Med alternativet ”Exkludera privata och loopback IP-intervall” tas RFC 1918-adresser (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback- och link-local-intervall för IPv4 och IPv6 bort, så en rapport inte blir belamrad med intern trafik när du bara bryr dig om externa indikatorer.

Välj utmatningsformat som passar ditt arbetsflöde: en grupperad lista för läsning, en platt lista för snabb skanning, CSV för ett kalkylark eller JSON för att mata in i ett annat verktyg. När du behöver klistra in en indikator i ett ärende eller en chatt utan att den blir en live-länk eller blockeras automatiskt, slår du på defanging — IP-adresser och domäner får ”[.]” istället för punkter, och URL:er och e-postadresser får ”hxxp://” och ”[at]” så att värdet förblir läsbart men inert.

Allt körs lokalt i din webbläsare — ingenting du klistrar in — serverloggar, privata IP-intervall, interna värdnamn, kunders e-postadresser — laddas någonsin upp någonstans. Kopiera resultatet, ladda ned det som en .txt-fil eller skicka det direkt till ett annat verktyg för att fortsätta utredningen.

FAQ

Hur bestämmer verktyget vilken typ en funnen entitet tillhör?
Entiteter söks i fast prioritetsordning — först URL:er och e-post, sedan adresser, hashvärden, sökvägar, domäner och datum — så en delsträng rapporteras aldrig två gånger. En IP-adress inuti en URL rapporteras till exempel som en del av URL:en, inte räknad två gånger som en fristående IP-adress.
Varför extraheras inte ”app.log” som en domän?
Domändetektering accepterar endast en kort lista över verkliga toppnivådomäner (.com, .sk, .io och liknande), så filnamn med kort tillägg som .log, .txt eller .conf kan aldrig av misstag tas för ett värdnamn.
Vad räknas som en privat eller loopback-IP-adress?
För IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (privata intervall), 127.0.0.0/8 (loopback) och 169.254.0.0/16 (link-local). För IPv6: ::1 (loopback), fc00::/7 (unikt lokalt) och fe80::/10 (link-local).
Ändrar defanging entitetstypen som visas i CSV- eller JSON-utmatning?
Nej. Defanging skriver bara om värdet — punkter till ”[.]”, http/https till hxxp/hxxps, @ till ”[at]” — för IPv4, IPv6, domäner, URL:er och e-postadresser. Hashvärden, UUID:er, MAC-adresser, sökvägar och tidsstämplar förblir exakt som extraherade.
Överförs mina loggdata någonstans?
Nej. Analys och extraktion körs helt i din webbläsare — texten du klistrar in, inklusive privata IP-intervall och interna värdnamn, lämnar aldrig din enhet.