IP、URL、FQDN、ハッシュ、CVEを抽出する
- 対象を選択します。選択がない場合は現在の文書が対象です。
- 抽出 > IP・FQDN・URL・ハッシュから種類を選びます。
- 結果欄で、原文の候補、種類、行・列を確認します。
IPはIPv4・IPv6、ハッシュはMD5・SHA-1・SHA-256の対応形式を対象にします。複数種類をまとめて抽出する項目と、CVE番号だけを抽出する項目もあります。Defang済みの文字列を暗黙にRefangせず、表記を補完しません。
結果を並べ替える・再抽出する
IPアドレス、FQDN、URL、ハッシュ値の抽出結果を表示している間は、結果欄上部の種別順に並べると更新を使用できます。種別順に並べるは表示済みの候補を種類ごとに並べ、同じ種類の中では原文の出現順を保ちます。元文書と抽出値は変更せず、再抽出も行いません。
更新は、直前と同じ種類を現在の選択範囲から再抽出します。選択がない場合は現在の文書が対象です。抽出後に元文書や選択範囲を変更しても結果は自動更新されないため、変更を反映するときに使用します。CVE抽出、grep、フィールド抽出など他の結果を表示している間も両方の操作は表示されますが、利用できません。
抽出は文字列形式に基づく整理です。悪性判定、到達可能性、安全性、所有者、完全性を判断せず、外部照会もしません。
grep/フィルタと日時範囲
文字列または正規表現で絞る
- 抽出 > grep/フィルタ...を開きます。
- 文字列または正規表現、大小文字などの条件を指定します。
- 一致/不一致など画面に表示される出力条件を確認し、実行します。
- 別タブの結果と元文書を比較します。
正規表現が不正、処理時間が長い、行や結果が多すぎる場合は安全に停止します。より限定したパターンまたは小さい対象範囲で再実行してください。
日時範囲の行を抽出する
抽出 > 日時範囲の行を抽出...で、対象の日時表記と開始・終了を指定します。画面のプリセットまたは正規表現条件を使い、日時として解釈できる行を範囲で絞ります。タイムゾーンや入力形式が不明なログでは、作成元の仕様を先に確認してください。
構造化データのフィールド値を抽出する
抽出 > フィールド値を抽出...で、CSV列、JSONプロパティ、XML要素・属性など、画面に表示される形式と完全一致の名前を指定します。CSVの引用符、JSONの階層、XMLの要素・属性をそれぞれの形式として扱います。DTDや外部リソースを読み込みません。不正形式や上限超過時は元文書を維持して停止します。
重複行を整理する
抽出 > 重複行を削除(uniq)から、大文字/小文字を区別するか選びます。最初に現れた行を残して結果を生成します。空白、改行、Unicode表記が異なる行は同一とみなされない場合があります。正規化が必要な場合は、要件に合う変換を別途行い、結果を確認してください。
タブを比較する
- 比較元と比較先の2つのタブを用意します。
- 解析 > タブを比較(diff)...を開きます。
- 比較対象タブと表示条件を選びます。
- 行単位の結果と、必要に応じた差分表示を確認します。
比較は内容の意味や正しさを判定しません。改行、空白、文字コード変換後の文字列などが差分に影響します。比較結果を保存する場合も、元の2文書を残してください。
結果を使用する前の確認
- 抽出漏れや誤一致がないか、元データと代表箇所を照合します。
- URLやIPを抽出しても、安全性や悪性は判定されません。
- MD5とSHA-1は識別用途に限り、強度が必要な用途へ流用しません。
- 結果タブの保存、コピー、外部システムへの貼り付けは自動では行われません。送信前に内容と送信先を確認します。
- 処理中にキャンセルした場合、未完成の結果を確定結果として使用しません。
処理失敗時は QSE-TEXT-6001 と画面の詳細を確認してください。