Τι κάνει ο αναλυτής αρχείων καταγραφής
Επικολλήστε οποιοδήποτε αρχείο καταγραφής διακομιστή στο παραπάνω πλαίσιο και το Uplink Trace εξάγει κάθε διεύθυνση IPv4 και IPv6 που μπορεί να εντοπίσει, τις απαλλάσσει από διπλότυπα και κατατάσσει το αποτέλεσμα ανάλογα με το πόσο συχνά εμφανίζεται η κάθε διεύθυνση. Στη συνέχεια, κάθε μοναδική διεύθυνση εμπλουτίζεται με δημόσια δεδομένα: το δίκτυο λειτουργίας (ASN και όνομα AS από τα περιφερειακά μητρώα), μια κατά προσέγγιση περιοχή από το σύνολο δεδομένων DB-IP Lite με μια ειλικρινή αξιολόγηση αξιοπιστίας, και μια ευρετική σήμανση όταν το όνομα του χειριστή AS υποδηλώνει κέντρο δεδομένων, πάροχο φιλοξενίας ή εύρος VPN. Αυτή η σήμανση αναγράφει ΠΙΘΑΝΟΝ επειδή το όνομα ενός χειριστή αποτελεί ένδειξη, όχι απόδειξη.
Δεν υπάρχει πράκτορας προς εγκατάσταση ούτε μορφότυπος προς παραμετροποίηση. Η εξαγωγή γίνεται με ένα μοναδικό πέρασμα πάνω από το ακατέργαστο κείμενο — Ctrl+V και εκτέλεση — οπότε οι χρονοσφραγίδες, οι διαδρομές αιτημάτων και οτιδήποτε άλλο υπάρχει στη γραμμή απλώς αγνοούνται.
Τι μπορείτε να επικολλήσετε
Οτιδήποτε είναι κείμενο. Ο αναλυτής σχεδιάστηκε έχοντας υπόψη τα εξής:
- Αρχεία καταγραφής πρόσβασης ιστού — μορφότυποι combined ή common του nginx και του Apache, αρχεία καταγραφής CDN και εξισορροπητών φορτίου.
- Αρχεία καταγραφής ταυτοποίησης — auth.log, γραμμές αποτυχίας του sshd, έξοδος του fail2ban.
- Εξαγωγές τείχους προστασίας — αρχεία καταγραφής iptables και nftables, έξοδος του pf, CSV του Τείχους Προστασίας των Windows, syslog δρομολογητή.
- Οτιδήποτε άλλο — κεφαλίδες αλληλογραφίας, ίχνη εφαρμογών, μια στήλη αντιγραμμένη από ένα υπολογιστικό φύλλο. Αν μια διεύθυνση βρίσκεται στο κείμενο, θα εντοπιστεί.
Αν διαθέτετε ήδη μια καθαρή λίστα διευθύνσεων αντί για ακατέργαστα αρχεία καταγραφής, η μαζική αναζήτηση IP δέχεται μία διεύθυνση ανά γραμμή και παραλείπει το βήμα της εξαγωγής.
Διαλογή ύποπτης κίνησης
- Ταξινομήστε κατά επισκέψεις. Οι απόπειρες επίθεσης εξαντλητικής δοκιμής και οι scrapers συγκεντρώνονται: μια χούφτα διευθύνσεων συνήθως παράγει το μεγαλύτερο μέρος του θορύβου, ενώ οι νόμιμοι χρήστες βρίσκονται στη μακριά ουρά.
- Ελέγξτε τις σημάνσεις απόκρυψης. Επαναλαμβανόμενες αποτυχημένες συνδέσεις από ένα εύρος με σήμανση ΠΙΘΑΝΟΝ κέντρο δεδομένων ή ΠΙΘΑΝΟΝ VPN είναι διαφορετική ιστορία από το ίδιο μοτίβο σε οικιακή ευρυζωνική σύνδεση. Διαβάστε πόσο ακριβής είναι η γεωεντοπισμός IP προτού βασιστείτε στις πινέζες του χάρτη — ο εντοπισμός σε επίπεδο χώρας είναι αξιόπιστος, σε επίπεδο πόλης συχνά δεν είναι, και η κίνηση από κινητά ή VPN συχνά τοποθετείται λανθασμένα.
- Εμβαθύνετε στους κορυφαίους παραβάτες. Κάθε διεύθυνση συνδέεται με έναν πλήρη φάκελο — αντίστροφο DNS, στοιχεία AS, καταχωρών και ανάλυση της αξιοπιστίας του γεωεντοπισμού — στην ίδια μορφή με αυτό το δείγμα ίχνους.
- Στραφείτε στο δίκτυο. Όταν αρκετές θορυβώδεις διευθύνσεις μοιράζονται το ίδιο AS, η αναζήτηση ASN δείχνει ποιος λειτουργεί ολόκληρο το εύρος, κάτι που συχνά είναι ο ταχύτερος δρόμος προς έναν κανόνα τείχους προστασίας αντί για πενήντα.
Μία προειδοποίηση αξίζει να επαναληφθεί: ο γεωεντοπισμός IP εντοπίζει δίκτυα, όχι ανθρώπους. Μια διεύθυνση στο αρχείο καταγραφής σας αντιστοιχεί σε μια πιθανή περιοχή και σε ένα δίκτυο λειτουργίας· δεν μπορεί να ταυτοποιήσει ένα άτομο, ένα νοικοκυριό ή μια διεύθυνση κατοικίας.
Τι απογίνονται τα αρχεία καταγραφής που επικολλάτε
Τα αρχεία καταγραφής που επικολλώνται επεξεργάζονται στη μνήμη για τη διάρκεια του αιτήματος και δεν αποθηκεύονται, δεν ευρετηριάζονται ούτε επαναχρησιμοποιούνται. Οι εξαγόμενες διευθύνσεις αντιπαραβάλλονται με τοπικά αντίγραφα δημόσιων συνόλων δεδομένων, οπότε το περιεχόμενο του αρχείου καταγραφής σας δεν εγκαταλείπει ποτέ το κανάλι ανάλυσης. Οι πλήρεις λεπτομέρειες βρίσκονται στην πολιτική απορρήτου.