文件分析
先在本地整理单个文件,再决定是否需要进入单独授权流程。
- 输入
- 单个本地文件
- 输出
- Hash、类型线索、indicator 计数、分享安全摘要
- 边界
- 不上传、不执行、不请求第三方
01 / 研究工作流
按手里的材料进入对应页面:文件、URL、邮件头、日志和 checksum 先在这里整理,需要联网查询时再单独决定。
文件文件页面读取你在本机选择的字节,不会执行文件。
URL 与邮件解析器只看文本和结构,不打开目标地址,也不做 DNS 查询。
导出下载摘要保留发现和计数,省略原始敏感材料。
先在本地整理单个文件,再决定是否需要进入单独授权流程。
不访问目标地址,拆解 URL 结构、IDN/Punycode、Safe Links 与 defang/refang 形态。
在本地解析邮件头或 .eml 文本,再把链接和可观察项移入后续任务。
从日志、告警和报告中提取可观察项,便于清晰交接和复核。
在分享调查对象前,本地归一化 Hash 并比对 checksum。
浏览器内完成解析、计算 Hash、归一化和报告组装都在当前页面完成。
应用日志粘贴值和本地文件字节不会提交到应用后端。
单独的联网查询未来如增加查询,必须是独立操作,并写明目的地和提交字段。