
محرك خط زمني جنائي عالي السرعة لمخرجات CSV لآثار أدلة Windows الجنائية، مصمم لمحققي DFIR. ادمج بسرعة مخرجات CSV من أدلة الفرز الأولي المعالجة الخاصة بـ Eric Zimmerman (EZ Tools) وKape وAxiom وHayabusa وChainsaw وNirsoft في خط زمني موحّد.
محرك معالجة جنائية عالي السرعة مصمم لمحققي DFIR. قم بدمج مخرجات CSV من أدوات الفرز الرائدة بسرعة في خط زمني مصغر موحد مع تصفية مدمجة، واكتشاف القطع الأثرية، وتصفية التاريخ، ووسم الكلمات المفتاحية، وإزالة التكرار.
تحليل سجل المتصفح عبر المنصات
ForensicWebHistoryParser جديد — يحلل ملف CSV لسجل المتصفح المباشر من forensic-webhistory (أداة Rust)دعم سجل المتصفح المستعاد
ForensicWebHistoryCarvedParser جديد — يحلل إدخالات المتصفح المستعادة/المحذوفةإعادة هيكلة المكتبة الأساسية
ForensicTimeliner.CoreRowsFilteredByDate تُحسب بشكل غير صحيح عند عدم تطبيق تصفية التاريخ، مما يعرض جميع الصفوف كـ "تمت تصفيتها"RowCountAfterDedup)--NoPrompt للبرمجة النصية وخطوط أنابيب الأتمتةجدول المحتويات
دمج مخرجات CSV من
اكتشاف تلقائي لملفات CSV من أدلة الفرز (كلها قابلة للتكوين) عبر YAML
إثراء الخط الزمني مع وسم الكلمات المفتاحية للاستخدام مع Timeline Explorer. إنشاء ملف جلسة TLE تلقائيًا بناءً على البحث عن الكلمات المفتاحية لمخرجات CSV.
تصدير متوافق مع RFC-4180 للتوافق مع أدوات مثل Timeline Explorer
عناصر تحكم في تصفية التاريخ وإزالة التكرار
إعداد تفاعلي ومعاينة اكتشاف YAML
TL;DR! احصل على بعض مخرجات Kape/EZ الجنائية
نزّل ملف exe وقم بتشغيل:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
افتح ملف جلسة TLE من دليل الإخراج الخاص بك. إذا قمت بنقل الملف، فستحتاج إلى تحديث مسار ملف الجلسة.
استخدم التسمية الافتراضية لملفات CSV الخاصة بك وتأكد من أنها داخل الدليل الأساسي الذي قمت بتعيينه. يوجد خيار احتياطي لاكتشاف ملفات CSV تلقائيًا بناءً على ترويسات الملف، أو قم بتعديل اسم الملف في إعدادات YAML.
استخدم ميزة --EnableTagger عبر سطر الأوامر لإنشاء ملف جلسة Timeline Explorer بناءً على وسم الكلمات المفتاحية. اضبط الكلمات المفتاحية في config\keywords\keywords.yaml
أحدث إصدار: v2.3
نزّل بيانات تجريبية لأغراض الاختبار من هنا.
القائمة التفاعلية
دعم Timeline Explorer

--EnableTagger🧾 بنية حقول مخرجات الخط الزمني يتم تصدير جميع المخرجات كملف CSV متوافق مع RFC-4180 وجاهز للمراجعة في Timeline Explorer أو Excel أو أدوات جنائية أخرى.
يتضمن كل إدخال في الخط الزمني الحقول التالية:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
يمكن تخصيص محللات الخط الزمني باستخدام تعريفات YAML لكل قطعة أثرية. وهي تتحكم في:
filename_patterns, foldername_patterns, إلخ.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** لـ MFT فقطignore_filters) ** لـ MFT وسجلات الأحداث
ignore_filters: true لتخطي جميع عوامل التصفية لـ MFT وسجلات الأحداث.توثيق مفصل لكل أداة مدعومة يوضح كيفية تحليل القطع الأثرية وربطها بتنسيق الخط الزمني الموحد:
تتضمن كل صفحة توثيق:
عرّف EventChannelFilters لكل قناة في إعداد YAML الخاص بك كما هو موضح أدناه. يوجد دعم لـ [] لتضمين سجل أحداث كامل حسب الحاجة.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
معالجة MFT والتصفية يتضمن تحليل MFT تسوية تلقائية للطابع الزمني وتصفية الامتداد/المسار.
بشكل افتراضي، يتم تضمين طوابع Created0x10 فقط للتركيز على أحداث إنشاء الملفات والحد من حجم الخط الزمني الإجمالي
عوامل التصفية الافتراضية:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argument | Type | Default | Description |
|---|
--BaseDir | string | C:\triage | الدليل الجذر للبحث بشكل متكرر عن ملفات CSV الداعمة للقطع الأثرية |
--OutputFile | string | "timeline.csv" | ملف أو مجلد الإخراج للخط الزمني المُصدَّر |
--ExportFormat | string | csv | تنسيق التصدير: csv أو json أو jsonl |
--StartDate | datetime | null | تصفية: تضمين الصفوف بعد هذا التاريخ فقط |
--EndDate | datetime | null | تصفية: تضمين الصفوف قبل هذا التاريخ فقط |
--Deduplicate / -d | bool | false | إزالة صفوف الخط الزمني المكررة بعد التصدير |
--EnableTagger | bool | false | يتيح الوسم المستند إلى الكلمات المفتاحية عبر config/keywords/keywords.yaml |
--IncludeRawData | bool | false | يضيف عمود RawData لمحتويات صف المصدر غير المعدلة (إن توفرت) وهو تجريبي |
--NoBanner | bool | false | تخطي طباعة الشعار/اللافتة في البداية |
--NoPrompt | bool | false | تجاوز المطالبات للتشغيل عبر سكربت أو لخط أنابيب الأتمتة |
--Help / -h | bool | false | عرض المساعدة ومعلومات الاستخدام |
--ALL / -a | bool | false | معالجة جميع الأدوات المدرجة أدناه (بناءً على الاكتشاف) |
--Interactive / -i | bool | false | تشغيل واجهة سطر أوامر تفاعلية لبناء أمر مخصص |
--ProcessEZ | bool | false | تمكين تحليل القطع الأثرية لـ EZ Tools |
--ProcessAxiom | bool | false | تمكين تحليل القطع الأثرية لـ Axiom |
--ProcessChainsaw | bool | false | تمكين تحليل القطع الأثرية لـ Chainsaw |
--ProcessHayabusa | bool | false | تمكين تحليل القطع الأثرية لـ Hayabusa |
--ProcessNirsoft | bool | false | تمكين تحليل القطع الأثرية لـ Nirsoft |
--ProcessBrowserHistory | bool | false | تمكين تحليل سجل المتصفح عبر المنصات (forensic-webhistory) |
| Artifact | Supported Tool(s) | Example Filename(s) |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| Deleted Files | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Event Logs | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK Files | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU Folder Access | Axiom | MRU Folder Access.csv |
| MRU Opened/Saved Files | Axiom | MRU Opened-Saved Files.csv |
| MRU Recent Files & Folders | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| Persistence | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell Execution | Chainsaw | powershell.csv, powershell_script.csv |
| RDP Events | Chainsaw | rdp_events.csv |
| Recycle Bin | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Service Installation | Chainsaw | service_installation.csv |
| Service Tampering | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma Rule Matches | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Threat Events (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web Browsing History | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Carved Browser History | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS Logs | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Login Attacks | Chainsaw | login_attacks.csv |
| Log Tampering | Chainsaw | log_tampering.csv |
| Antivirus Detections | Chainsaw | antivirus.csv |
| Applocker Events | Chainsaw | applocker.csv |
| Indicator Removal | Chainsaw | indicator_removal.csv |
| Lateral Movement | Chainsaw | lateral_movement.csv |