Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
forensic-timeliner — محرك خط زمني جنائي عالي السرعة لمخرجات CSV لآثار أدلة Windows الجنائية، مصمم لمحققي DFIR. ادمج بسرعة مخرجات CSV من أدلة الفرز الأولي المعالجة الخاصة بـ Eric Zimmerman (EZ Tools) وKape وAxiom وHayabusa وChainsaw وNirsoft في خط زمني موحّد. | Kitploit
أدوات/GitHubGitHub/acquiredsecurity/forensic-timeliner
التحقيق الجنائي الرقميالاستجابة للحوادثتحليل السجلات
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

محرك خط زمني جنائي عالي السرعة لمخرجات CSV لآثار أدلة Windows الجنائية، مصمم لمحققي DFIR. ادمج بسرعة مخرجات CSV من أدلة الفرز الأولي المعالجة الخاصة بـ Eric Zimmerman (EZ Tools) وKape وAxiom وHayabusa وChainsaw وNirsoft في خط زمني موحّد.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
33338منذ 5 أشهرتمت المراجعة من قبل Kitploit

محرك معالجة جنائية عالي السرعة مصمم لمحققي DFIR. قم بدمج مخرجات CSV من أدوات الفرز الرائدة بسرعة في خط زمني مصغر موحد مع تصفية مدمجة، واكتشاف القطع الأثرية، وتصفية التاريخ، ووسم الكلمات المفتاحية، وإزالة التكرار.

Version Downloads Stars Contributors Maintained C# .NET 9


الإصدار

Forensic Timeliner v2.3 – ملاحظات الإصدار

ميزات جديدة

  • تحليل سجل المتصفح عبر المنصات

    • محلل ForensicWebHistoryParser جديد — يحلل ملف CSV لسجل المتصفح المباشر من forensic-webhistory (أداة Rust)
    • يدعم Chrome وFirefox وSafari وBrave وEdge وOpera وVivaldi وArc
    • كشف النشاط: استعلامات البحث والتنزيلات وأحداث فتح الملفات تُثرى تلقائيًا في الوصف
    • التحقق من الترويسة للتمييز عن تنسيقات CSV الأخرى
  • دعم سجل المتصفح المستعاد

    • محلل ForensicWebHistoryCarvedParser جديد — يحلل إدخالات المتصفح المستعادة/المحذوفة
    • يعالج صفوف قاعدة بيانات SQLite المستخرجة مع مجموعة أعمدة مخفضة
    • يحدد مصدر الاستعادة (على سبيل المثال، "Carved from WAL"، "Carved from Journal")
  • إعادة هيكلة المكتبة الأساسية

    • تم استخراج جميع المحللات والنماذج والأدوات المساعدة والواجهات إلى مكتبة الفئات ForensicTimeliner.Core
    • يتيح إعادة الاستخدام بواسطة منصة الويب دون تكرار التعليمات البرمجية
    • تم نقل جميع المحللات الحالية (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) إلى Core

إصلاحات الأخطاء

  • إصلاح عرض تصفية التاريخ — كانت RowsFilteredByDate تُحسب بشكل غير صحيح عند عدم تطبيق تصفية التاريخ، مما يعرض جميع الصفوف كـ "تمت تصفيتها"
  • إصلاح تهيئة عدّاد إزالة التكرار (RowCountAfterDedup)

تغييرات أخرى

  • تم تحديث الترخيص إلى CC BY-NC 4.0
  • إضافة علم --NoPrompt للبرمجة النصية وخطوط أنابيب الأتمتة


جدول المحتويات

  • الميزات الرئيسية
  • البدء السريع
  • التنزيلات
  • لقطات الشاشة
  • وسائط سطر الأوامر
  • مخرجات الخط الزمني
  • إعدادات YAML
  • توثيق الأدوات
  • دليل الاستخدام
  • جدول دعم القطع الأثرية والمخرجات
  • الترخيص

الميزات الرئيسية

  • دمج مخرجات CSV من

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (سجل المتصفح عبر المنصات)
    • لإخراج البيانات في خط زمني موحد
  • اكتشاف تلقائي لملفات CSV من أدلة الفرز (كلها قابلة للتكوين) عبر YAML

    • تستخدم ملفات YAML بالفعل تسميات افتراضية للأدوات ذات المخرجات الافتراضية
    • بالنسبة للأدوات مثل Hayabusa حيث يمكنك تعيين اسم ملف الإخراج، يجب تسمية الملف بصيغة ما من Hayabusa.csv ووضعه في مجلد باسم Hayabusa
    • فقط قم بتوفير الدليل الأساسي حيث توجد مخرجات الفرز وستحاول الأداة اكتشاف ملفات CSV بناءً على
    • اسم الملف
    • اسم المجلد
    • ترويسات الملف
    • لسجلات الأحداث: عوامل تصفية القناة/الموفر
    • لـ MFT: عوامل تصفية امتداد الملف والمسار
  • إثراء الخط الزمني مع وسم الكلمات المفتاحية للاستخدام مع Timeline Explorer. إنشاء ملف جلسة TLE تلقائيًا بناءً على البحث عن الكلمات المفتاحية لمخرجات CSV.

  • تصدير متوافق مع RFC-4180 للتوافق مع أدوات مثل Timeline Explorer

  • عناصر تحكم في تصفية التاريخ وإزالة التكرار

  • إعداد تفاعلي ومعاينة اكتشاف YAML


البدء السريع

TL;DR! احصل على بعض مخرجات Kape/EZ الجنائية

نزّل ملف exe وقم بتشغيل:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • افتح ملف جلسة TLE من دليل الإخراج الخاص بك. إذا قمت بنقل الملف، فستحتاج إلى تحديث مسار ملف الجلسة.

  • استخدم التسمية الافتراضية لملفات CSV الخاصة بك وتأكد من أنها داخل الدليل الأساسي الذي قمت بتعيينه. يوجد خيار احتياطي لاكتشاف ملفات CSV تلقائيًا بناءً على ترويسات الملف، أو قم بتعديل اسم الملف في إعدادات YAML.

  • استخدم ميزة --EnableTagger عبر سطر الأوامر لإنشاء ملف جلسة Timeline Explorer بناءً على وسم الكلمات المفتاحية. اضبط الكلمات المفتاحية في config\keywords\keywords.yaml


التنزيلات

أحدث إصدار: v2.3

نزّل بيانات تجريبية لأغراض الاختبار من هنا.

بيانات تجريبية


لقطات الشاشة

القائمة التفاعلية

صورة

دعم Timeline Explorer صورة

  • تلوين تلقائي مطبق في TLE مع أحدث ملفات الإضافات
  • إنشاء ملف جلسة TLE تلقائيًا مع صفوف موسومة بناءً على الكلمات المفتاحية
    • عدّل ملف إعداد Keywords وأضف كلماتك المفتاحية
    • شغّل ForensicTimeliner.exe من سطر الأوامر باستخدام العلم --EnableTagger

وسائط سطر الأوامر


بنية حقول مخرجات الخط الزمني

🧾 بنية حقول مخرجات الخط الزمني يتم تصدير جميع المخرجات كملف CSV متوافق مع RFC-4180 وجاهز للمراجعة في Timeline Explorer أو Excel أو أدوات جنائية أخرى.

يتضمن كل إدخال في الخط الزمني الحقول التالية:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

إعدادات YAML

يمكن تخصيص محللات الخط الزمني باستخدام تعريفات YAML لكل قطعة أثرية. وهي تتحكم في:

  • اكتشاف القطع الأثرية (filename_patterns, foldername_patterns, إلخ.)
  • التصفية (event_channel_filters, provider_filters, paths, extensions)
  • تعيين الطابع الزمني (timestamp_fields) ** لـ MFT فقط
  • تجاوزات اختيارية (ignore_filters) ** لـ MFT وسجلات الأحداث
    • اضبط ignore_filters: true لتخطي جميع عوامل التصفية لـ MFT وسجلات الأحداث.

📚 توثيق معالجة مخرجات الأدوات

توثيق مفصل لكل أداة مدعومة يوضح كيفية تحليل القطع الأثرية وربطها بتنسيق الخط الزمني الموحد:

الأدوات المدعومة

  • EZ Tools - تحليل شامل للقطع الأثرية في Windows (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, LNK Files, MFT, Prefetch, Registry, Shellbags, UserAssist, والمزيد)
  • Hayabusa - تحليل سجلات أحداث Windows القائم على Sigma وصيد التهديدات
  • Chainsaw - تحليل سجلات الأحداث مع التركيز على MITRE ATT&CK (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell, والمزيد)
  • Axiom - استخراج شامل للقطع الأثرية من Magnet Forensics (Web History, Prefetch, Registry, File System, والمزيد)
  • Nirsoft - تحليل سجل المتصفحات المتعددة والقطع الأثرية لأدوات Windows المساعدة
  • Browser History (forensic-webhistory) - استخراج سجل المتصفح عبر المنصات مع استخراج SQLite لـ Chrome وFirefox وSafari وBrave وEdge وOpera وVivaldi وArc

تتضمن كل صفحة توثيق:

  • جداول ربط الحقول - كيفية ربط حقول CSV المصدر بتنسيق الخط الزمني
  • سلوكيات خاصة - منطق وميزات معالجة فريدة
  • تنسيق CSV المتوقع - بنية وتنسيق الإدخال المطلوب
  • ملاحظات التكامل - نصائح للاستخدام الأمثل وتنظيم الملفات

عوامل تصفية سجلات الأحداث

عرّف EventChannelFilters لكل قناة في إعداد YAML الخاص بك كما هو موضح أدناه. يوجد دعم لـ [] لتضمين سجل أحداث كامل حسب الحاجة.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

معالجة MFT والتصفية يتضمن تحليل MFT تسوية تلقائية للطابع الزمني وتصفية الامتداد/المسار.

بشكل افتراضي، يتم تضمين طوابع Created0x10 فقط للتركيز على أحداث إنشاء الملفات والحد من حجم الخط الزمني الإجمالي

عوامل التصفية الافتراضية:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

جدول دعم القطع الأثرية والمخرجات


الترخيص

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


تنزيل الأداة
ArgumentTypeDefaultDescription
--BaseDirstringC:\triageالدليل الجذر للبحث بشكل متكرر عن ملفات CSV الداعمة للقطع الأثرية
--OutputFilestring"timeline.csv"ملف أو مجلد الإخراج للخط الزمني المُصدَّر
--ExportFormatstringcsvتنسيق التصدير: csv أو json أو jsonl
--StartDatedatetimenullتصفية: تضمين الصفوف بعد هذا التاريخ فقط
--EndDatedatetimenullتصفية: تضمين الصفوف قبل هذا التاريخ فقط
--Deduplicate / -dboolfalseإزالة صفوف الخط الزمني المكررة بعد التصدير
--EnableTaggerboolfalseيتيح الوسم المستند إلى الكلمات المفتاحية عبر config/keywords/keywords.yaml
--IncludeRawDataboolfalseيضيف عمود RawData لمحتويات صف المصدر غير المعدلة (إن توفرت) وهو تجريبي
--NoBannerboolfalseتخطي طباعة الشعار/اللافتة في البداية
--NoPromptboolfalseتجاوز المطالبات للتشغيل عبر سكربت أو لخط أنابيب الأتمتة
--Help / -hboolfalseعرض المساعدة ومعلومات الاستخدام
--ALL / -aboolfalseمعالجة جميع الأدوات المدرجة أدناه (بناءً على الاكتشاف)
--Interactive / -iboolfalseتشغيل واجهة سطر أوامر تفاعلية لبناء أمر مخصص
--ProcessEZboolfalseتمكين تحليل القطع الأثرية لـ EZ Tools
--ProcessAxiomboolfalseتمكين تحليل القطع الأثرية لـ Axiom
--ProcessChainsawboolfalseتمكين تحليل القطع الأثرية لـ Chainsaw
--ProcessHayabusaboolfalseتمكين تحليل القطع الأثرية لـ Hayabusa
--ProcessNirsoftboolfalseتمكين تحليل القطع الأثرية لـ Nirsoft
--ProcessBrowserHistoryboolfalseتمكين تحليل سجل المتصفح عبر المنصات (forensic-webhistory)
ArtifactSupported Tool(s)Example Filename(s)
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
Deleted FilesEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
Event LogsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK FilesEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU Folder AccessAxiomMRU Folder Access.csv
MRU Opened/Saved FilesAxiomMRU Opened-Saved Files.csv
MRU Recent Files & FoldersAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
PersistenceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell ExecutionChainsawpowershell.csv, powershell_script.csv
RDP EventsChainsawrdp_events.csv
Recycle BinAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Service InstallationChainsawservice_installation.csv
Service TamperingChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma Rule MatchesChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Threat Events (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web Browsing HistoryNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Carved Browser Historyforensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS LogsChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Login AttacksChainsawlogin_attacks.csv
Log TamperingChainsawlog_tampering.csv
Antivirus DetectionsChainsawantivirus.csv
Applocker EventsChainsawapplocker.csv
Indicator RemovalChainsawindicator_removal.csv
Lateral MovementChainsawlateral_movement.csv