01 / 研究工作流

分析入口

按手里的材料进入对应页面:文件、URL、邮件头、日志和 checksum 先在这里整理,需要联网查询时再单独决定。

文件文件页面读取你在本机选择的字节,不会执行文件。

URL 与邮件解析器只看文本和结构,不打开目标地址,也不做 DNS 查询。

导出下载摘要保留发现和计数,省略原始敏感材料。

文件分析

先在本地整理单个文件,再决定是否需要进入单独授权流程。

输入
单个本地文件
输出
Hash、类型线索、indicator 计数、分享安全摘要
边界
不上传、不执行、不请求第三方
打开文件分析

URL 分析

不访问目标地址,拆解 URL 结构、IDN/Punycode、Safe Links 与 defang/refang 形态。

输入
URL 或 defanged URL
输出
结构、IDN、Safe Links、敏感键、分享安全摘要
边界
不请求目标、不做联网验证
打开 URL 分析

邮件分析

在本地解析邮件头或 .eml 文本,再把链接和可观察项移入后续任务。

输入
邮件头或 .eml 文本
输出
Received 链、认证头事实、链接、分享安全摘要
边界
不上传、不做 DNS 验证
打开邮件分析

IOC 提取

从日志、告警和报告中提取可观察项,便于清晰交接和复核。

输入
日志、告警、报告
输出
归一化可观察项、去重、defang/refang、脱敏
边界
不做第三方查询;仅输出观察项
打开 IOC 提取

Checksum 比对

在分享调查对象前,本地归一化 Hash 并比对 checksum。

输入
MD5/SHA 值或 checksum 列表
输出
类型识别、去重、预期值 / 文件 digest / manifest 比对
边界
默认不查询
打开 Checksum 比对

这些页面实际会做什么

浏览器内完成解析、计算 Hash、归一化和报告组装都在当前页面完成。

应用日志粘贴值和本地文件字节不会提交到应用后端。

单独的联网查询未来如增加查询,必须是独立操作,并写明目的地和提交字段。