Extracteur d'indicateurs de compromission (IOC)

Collez un rapport, un courriel, un journal ou un bulletin CERT : les IP, domaines, URL, empreintes, CVE et techniques ATT&CK sont extraits, remis en forme, dédoublonnés et prêts à exporter vers votre SIEM ou votre plateforme de renseignement.

Gratuit Sans compte Extraction 100 % locale : le texte ne quitte pas votre poste Export CSV, JSON, STIX 2.1

Texte à analyser

Bêta

Options
Modifier la liste d'exclusion

La liste est mémorisée dans ce navigateur uniquement. Le texte analysé, lui, n'est jamais enregistré.

Les indicateurs s'afficheront ici. Essayez « Charger l'exemple ».
Méthode

Comment chaque indicateur est reconnu

Des expressions régulières repèrent les candidats, puis chaque type a sa propre validation pour limiter les faux positifs. Tout est calculé dans la page, sans service externe.

Types reconnus, validation appliquée et recherche proposée (sur clic uniquement).
Type Validation Recherche
IPv4Quatre octets de 0 à 255 sans zéro initial, notation CIDR /0 à /32 conservée. Rejet des suites plus longues (OID, 1.2.3.4.5) et des numéros de version précédés de « version », « v », « build ».VirusTotal, AbuseIPDB
IPv6Analyse complète (« :: », IPv4 intégrée, zone %eth0), puis forme canonique RFC 5952 pour dédoublonner. Les horodatages et adresses MAC sont rejetés, ainsi que les formes à un seul groupe écrit (ex. « 5d:: »), trop ambiguës, sauf ::1.VirusTotal, AbuseIPDB
DomainesExtension validée sur la liste complète de la zone racine publiée par l'IANA, embarquée dans la page (1 437 extensions au 02/10/2026, dont .ma, plus .onion). Un domaine isolé doit porter un ccTLD ou un gTLD courant, sauf s'il est défangé dans le texte (zoom[.]voyage) ou fait partie d'une URL ou d'une adresse e-mail : user.name ou match.group ne sont donc pas pris pour des domaines. Dans les mêmes conditions, les noms à deux étiquettes dont l'extension est aussi une extension de fichier (.zip, .py, .sh, .md…) ou une propriété de code (f.id) sont écartés. Tous les candidats écartés restent consultables sous le tableau.VirusTotal, crt.sh
URLSchémas http(s), ftp(s), sftp, ws(s). Hôte validé (domaine, IPv4 ou [IPv6]), ponctuation finale et parenthèses non appariées retirées. Le chemin d'une URL n'est jamais lu comme un domaine.URLhaus, VirusTotal
E-mailPartie locale usuelle et domaine à extension valide. Le domaine de l'adresse est aussi listé parmi les domaines.—
EmpreintesChaîne hexadécimale isolée : 32 caractères = MD5, 40 = SHA-1, 64 = SHA-256, 128 = SHA-512 (le type est déduit de la longueur). Les suites de chiffres seuls ou d'un seul caractère répété sont écartées.VirusTotal (sauf SHA-512)
CVECVE-AAAA-NNNN (4 à 7 chiffres), année de 1999 à l'an prochain ; « cve 2021 44228 » est normalisé.NVD
MITRE ATT&CKTechniques T1xxx et sous-techniques T1xxx.xxx. L'identifiant n'est pas vérifié contre la matrice en vigueur.attack.mitre.org
BitcoinAdresses 1… et 3… (Base58Check, double SHA-256) et bc1… (Bech32 / Bech32m, BIP 173 et 350) : seules les sommes de contrôle valides sont retenues.—
Chemins WindowsLecteur (C:\…), variable d'environnement (%APPDATA%\…) ou partage UNC (\\serveur\…), y compris les barres obliques doublées des journaux JSON.—
Clés de registreRuches complètes ou abrégées (HKLM, HKCU, HKCR, HKU, HKCC), y compris la forme PowerShell HKLM:\. Dédoublonnage insensible à la casse.—

Refang et defang

hxxp, hxxps et fxp redeviennent http, https et ftp ; [.], (.), {.}, [dot] redeviennent un point ; [@], (at) une arobase ; [:] et [://] les deux-points. Un indicateur ainsi corrigé est marqué « défangé dans le texte ». En sortie, l'option défangée remplace les points par [.], l'arobase par [@] et le schéma par hxxp.

Filtres d'adresses

Chaque IP est classée : privée (RFC 1918), NAT opérateur (RFC 6598), documentation (RFC 5737, RFC 3849), boucle locale, lien local, multidiffusion, réservée, locale unique IPv6 (RFC 4193). Un bloc CIDR n'est classé que s'il tient entièrement dans la plage. Aucun lien de recherche n'est proposé pour une adresse non routable.

Paquet STIX 2.1

Un objet bundle contenant un indicator par observable (pattern_type « stix », ex. [ipv4-addr:value = '203.0.113.5'], [file:hashes.'SHA-256' = '…']), une vulnerability par CVE et un attack-pattern par technique ATT&CK. Identifiants UUID v4, horodatages ISO 8601 à la milliseconde, type d'indicateur « unknown » : rien n'est qualifié à votre place. STIX 2.1 n'a pas d'objet standard pour les portefeuilles Bitcoin : ils ne sont pas exportés dans ce format.

Limites à connaître

Une extraction automatique n'est pas une qualification : un indicateur extrait n'est pas forcément malveillant (un rapport cite aussi ses sources et des sites légitimes). Une URL coupée en fin de ligne (texte copié d'un PDF) est extraite jusqu'à la coupure. Un nom de répertoire Windows contenant des espaces est reconnu, mais pas un nom de fichier final avec espaces. Un domaine isolé à extension rare (ex. .voyage) n'est retenu que s'il est défangé ou cité dans une URL ou une adresse e-mail ; sinon il figure parmi les candidats écartés. Vérifiez toujours la liste avant de bloquer quoi que ce soit.

Passez de l'outil à la plateforme.

Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.