Eu tenho um arquivo de log como abaixo:
12-02-2022 15:18:22 +0330 SOCK5.6699 00000 user144 97.251.107.125:38605 1.1.1.1:443 51766 169369 0 CONNECT 1.1.1.1:443
12-02-2022 15:18:27 +0330 SOCK5.6699 00094 user156 32.99.193.2:51242 1.1.1.1:443 715 388 0 CONNECT 1.1.1.1:443
12-02-2022 15:18:56 +0330 SOCK5.6699 00000 user105 191.184.66.98:40048 1.1.1.1:443 18105 29029 0 CONNECT 1.1.1.1:443
12-02-2022 15:18:56 +0330 SOCK5.6699 00000 user105 191.184.66.98:40070 1.1.1.1:443 674 26805 0 CONNECT 1.1.1.1:443
12-02-2022 15:20:24 +0330 SOCK5.6699 00000 user143 112.199.63.119:60682 1.1.1.1:443 475 445 0 CONNECT 1.1.1.1:443
12-02-2022 15:20:37 +0330 SOCK5.6699 00000 user105 191.184.66.98:40102 1.1.1.1:443 12913 18780 0 CONNECT 1.1.1.1:443
12-02-2022 15:20:42 +0330 SOCK5.6699 00000 user143 112.199.63.119:60688 1.1.1.1:443 4530 34717 0 CONNECT 1.1.1.1:443
12-02-2022 15:20:44 +0330 SOCK5.6699 00000 user127 212.167.145.49:2972 1.1.1.1:443 827 267 0 CONNECT 1.1.1.1:443
meu objetivo é extrair duas partes deste arquivo de log:
- Nome de usuário
- Endereço IP da origem do usuário
abaixo está uma amostra das porções de dados necessárias.
12-02-2022 15:18:22 +0330 SOCK5.6699 00000 usuário144 97.251.107.125 :38605 1.1.1.1:443 51766 169369 0 CONECTAR 1.1.1.1:443
Então eu escrevi um script Python para extrair os dois itens e armazená-los em listas separadas e depois uni-los com a função zip.
import pprint
import collections
iplist=[]
for l in data:
ip_port=l[53:71]
iplist.append(ip_port.split(':')[0])
userlist=[]
for u in data:
user=u[42:52]
userlist.append(user.replace(" ", ""))
a=list(zip(iplist,userlist))
most_ip=collections.Counter(a).most_common(5)
pprint.pprint(most_ip)
Este código funciona bem e consigo obter o ip mais usado com seu nome de usuário correspondente. Também preciso mencionar que não usei o módulo re , pois estava listando o segundo IP (IP de destino que é 1.1.1.1 - que não me importo com isso)
Pergunta: Existe alguma outra maneira (mais legal) do que a maneira como escrevi o código?