Перейти до вмісту

Видобувач сутностей з журналів

Вилучає всі IP-адреси, домени, електронні листи, URL, шляхи, часові позначки, геші, UUID та MAC-адреси з журналів в один прохід.

Введення
Вихід

Видобувач сутностей з журналів

Вставте файл журналу, заголовок електронного листа, дамп пакета або трасування стеку, і цей інструмент просканує його та вилучить усі розпізнані сутності: IPv4 та IPv6 адреси, домени, адреси електронної пошти, URL-адреси, шляхи файлів Unix та Windows, дати та часові позначки, геші MD5/SHA-1/SHA-256, UUID-ідентифікатори та MAC-адреси. Результати згруповані за типами, тому ви можете просканувати шумний журнал і знайти саме потрібні вам індикатори — IP-адреси, з яких підключався зловмисник, файли, яких торкнувся скрипт, часові позначки навколо інциденту.

Виберіть, які типи сутностей вилучити, видаліть дублікати та посортуйте кожну групу за порядком появи або за абеткою. Увімкніть лічильник входжень і побачите, скільки разів з'явилося кожне значення — корисно для виявлення однієї IP-адреси, яка звернулася до кінцевої точки тисячу разів. Опція «Виключити приватні та loopback IP діапазони» видаляє адреси RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), loopback та link-local діапазони для IPv4 та IPv6, щоб звіт не був перевантажений внутрішнім трафіком, коли вас цікавлять лише зовнішні індикатори.

Виберіть формат виводу, який відповідає вашому робочому процесу: згруповану таблицю для читання, плоский список для швидкого перегляду, CSV для електронної таблиці або JSON для передачі в інший інструмент. Коли вам потрібно вставити індикатор у квиток або чат без того, щоб він став активним посиланням або був автоматично заблокований, увімкніть знешкодження — IP-адреси та домени отримують «[.]» замість крапок, а URL-адреси та адреси електронної пошти отримують «hxxp://» та «[at]», щоб значення залишалося читабельним, але неактивним.

Все працює локально в вашому браузері — нічого з того, що ви вставляєте — журнали серверу, приватні IP-діапазони, внутрішні імена хостів, адреси електронної пошти клієнтів — ніколи не завантажується нікуди. Скопіюйте результат, завантажте його як файл .txt або надішліть прямо в інший інструмент, щоб продовжити розслідування.

FAQ

Як інструмент вирішує, до якого типу належить знайдена сутність?
Сутності шукаються в фіксованому порядку пріоритету — спочатку URL та електронні листи, потім адреси, геші, шляхи, домени та дати — тому підрядок ніколи не повідомляється двічі. IP-адреса всередині URL-адреси, наприклад, повідомляється як частина URL-адреси, а не рахується другий раз як окрема IP-адреса.
Чому "app.log" не вилучається як домен?
Виявлення домену приймає лише короткий список реальних доменів верхнього рівня (.com, .sk, .io та подібні), тому імена файлів з короткими розширеннями, такі як .log, .txt або .conf, ніколи не можуть бути помилково прийняті за ім'я хосту.
Що вважається приватною або loopback IP-адресою?
Для IPv4: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (приватні діапазони), 127.0.0.0/8 (loopback) та 169.254.0.0/16 (link-local). Для IPv6: ::1 (loopback), fc00::/7 (унікальний локальний) та fe80::/10 (link-local).
Чи змінює знешкодження тип сутності, який відображається у виводі CSV або JSON?
Ні. Знешкодження лише переписує значення — крапки на «[.]», http/https на hxxp/hxxps, @ на «[at]» — для IPv4, IPv6, доменів, URL-адрес та адрес електронної пошти. Геші, UUID, MAC-адреси, шляхи та часові позначки залишаються точно такими, як були вилучені.
Завантажуються ли мої дані журналу куди-небудь?
Ні. Аналіз та вилучення виконуються повністю у вашому браузері — текст, який ви вставляєте, включаючи приватні IP-діапазони та внутрішні імена хостів, ніколи не залишає ваш пристрій.