Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
autotimeliner — استخلاص الجدول الزمني للطب الشرعي بشكل تلقائي من تفريغ الذاكرة المتطايرة | Kitploit
أدوات/GitHubGitHub/andreafortuna/autotimeliner
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubandreafortuna/autotimeliner

autotimeliner

استخلاص الجدول الزمني للطب الشرعي بشكل تلقائي من تفريغ الذاكرة المتطايرة

عرض المستودع
13322منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

AutoTimeliner

استخراج الجدول الزمني للطب الشرعي تلقائياً من تفريغات الذاكرة المتطايرة.

Python Volatility3 License: MIT

يقوم AutoTimeliner بتشغيل العديد من إضافات Volatility3 ضد صور ذاكرة Windows و Linux و macOS، ثم يدمج مخرجاتها في جدول زمني واحد CSV مرتب:

إضافة الجدول الزمني العام

الإضافةما تلتقطه
timelinerأحداث الطوابع الزمنية عبر الإضافات (جميع عائلات أنظمة التشغيل عند دعمها)

مجموعة إضافات Windows

الإضافةما تلتقطه
timelinerالطوابع الزمنية من العمليات، التسجيل، المقابض، إلخ.
mftscanإدخالات ملفات MFT الموجودة في الذاكرة
shellbagsسجل وصول المستخدم إلى المجلدات من خلايا التسجيل

مجموعة إضافات Linux

الإضافةما تلتقطه
linux.pslistسياق الجدول الزمني لبدء/إنهاء العملية
linux.bashدليل أوامر الصدفة
linux.lsofدليل الملفات المفتوحة من العمليات

مجموعة إضافات macOS

الإضافةما تلتقطه
mac.pslistسياق الجدول الزمني لبدء/إنهاء العملية
mac.bashدليل أوامر الصدفة
mac.lsofدليل الملفات المفتوحة من العمليات

تحليل العمليات والتنفيذ في Windows

الإضافةما تلتقطه
psscanالعمليات النشطة والمنتهية والمخفية مع الطوابع الزمنية
cmdlineوسيطات سطر الأوامر لكل عملية
userassistدليل تنفيذ البرامج من سجل Windows

تحليل الشبكة في Windows

الإضافةما تلتقطه
netscanاتصالات الشبكة مع الطوابع الزمنية للإنشاء

كشف البرامج الضارة في Windows

الإضافةما تلتقطه
malfindحقن الشيفرة ومناطق الذاكرة المشبوهة
svcscanخدمات Windows (مفيدة لكشف الثبات)

إضافات Windows إضافية (اختيارية)

الإضافةما تلتقطه
dlllistمكتبات DLL المحملة بواسطة كل عملية
filescanالملفات المفتوحة في الذاكرة وقت الالتقاط

المتطلبات

يقوم AutoTimeliner بتحديد عائلة صورة الذاكرة تلقائياً وتمكين مجموعة الإضافات المناسبة لنظام Windows أو Linux أو macOS. لبدء تشغيل أسرع، يمكنك تمرير --os-hint لتخطي الكشف التلقائي.


التثبيت

باستخدام Poetry (موصى به)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

باستخدام pip

root@kitploit:~
pip install .

الاستخدام

root@kitploit:~
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [options]

الخيارات

أمثلة

استخراج جدول زمني كامل من صورة واحدة:

root@kitploit:~
autotimeliner -f TargetServer.raw

التصفية إلى نافذة زمنية معينة:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

معالجة جميع ملفات .raw في دليل، مع تحديد مسار الإخراج:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

تسريع بدء التشغيل عندما تعرف نظام تشغيل التفريغ مسبقاً:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

استخدام قيم مرادفات macOS للراحة:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

تشغيل timeliner و shellbags فقط (تخطي فحص MFT):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

فحص طب شرعي كامل (مجموعة إضافات Windows + الإضافات الموسعة الاختيارية):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

فحص سريع مركز على البرامج الضارة:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

جمع جدول زمني مركز على Linux (تمكين إضافات linux تلقائياً):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

جمع جدول زمني مركز على macOS (تمكين إضافات macOS تلقائياً):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

الإخراج

يحتوي ملف CSV الناتج على الأعمدة التالية:


أداء التعريف

يتضمن AutoTimeliner العديد من التحسينات لتقليل وقت التعريف:

  • --os-hint يتجاوز اكتشاف نظام التشغيل التلقائي بالكامل.
  • ترتيب الفحص مُحسَّن باستخدام تلميحات اسم الملف (مثلاً linux، ubuntu، macos).
  • يتم تخزين نتائج التعريف مؤقتاً لكل مفتاح صورة (path + size + mtime).

ملف التخزين المؤقت:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

أثناء الكشف، تتضمن السجلات رسائل تقدم الفحص ونتائجه مثل:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

الترحيل من v1 (Volatility2)

راجع docs/migration.md للحصول على مقارنة كاملة.

التغييرات الرئيسية:

  • تعريف ملف التعريف Volatility3 — يقوم AutoTimeliner بإجراء فحص أفضل جهد لنظام التشغيل/ملف التعريف عبر إضافات Volatility3.
  • إعداد جداول الرموز تلقائياً — يتم تنزيل حزم رموز Windows/macOS/Linux وتثبيتها تلقائياً.
  • -p / --customprofile مهمل — يتم تجاهله بصمت.
  • mftparser → mftscan — نفس البيانات، اسم إضافة جديد.
  • لا يتم كتابة ملفات body على القرص — تتدفق البيانات عبر Python مباشرة إلى CSV.
  • mactime أصبح اختيارياً — استخدم --use-mactime لسير عمل ملف body القديم.

التطوير

root@kitploit:~
poetry install
poetry run pytest

الترخيص

MIT — راجع LICENSE.

المؤلف

Andrea Fortuna — [email protected] — andreafortuna.org

تنزيل الأداة
handlesالمقابض المفتوحة (الملفات، مفاتيح التسجيل، كائنات المزامنة)
envarsمتغيرات البيئة للعمليات
المتطلبالإصدارملاحظات
Python≥ 3.9
Volatility3≥ 2.5يتم تثبيته تلقائياً عبر Poetry/pip
jsonschema≥ 4.0يمكّن التحقق من صحة مخطط Volatility3 ويتجنب تحذير Dependency for validation unavailable: jsonschema
mactimeأياختياري — مطلوب فقط لوضع --use-mactime القديم
العلامةالوصف
-f, --imagefileملف تفريغ الذاكرة أو نمط glob (مثل '*.raw')
-t, --timeframeالتصفية إلى نطاق YYYY-MM-DD..YYYY-MM-DD
-o, --outputمسار CSV الناتج (الافتراضي: <imagefile>-timeline.csv)
--os-hintفرض عائلة نظام تشغيل الصورة (windows, linux, mac؛ مرادفات: win, macos, darwin) وتخطي التعريف التلقائي
--skip-timelinerتخطي إضافة timeliner
--skip-mftscanتخطي إضافة mftscan
--skip-shellbagsتخطي إضافة shellbags
--skip-psscanتخطي فحص العمليات
--skip-cmdlineتخطي استخراج سطر الأوامر
--skip-netscanتخطي فحص اتصالات الشبكة
--skip-userassistتخطي دليل تنفيذ البرامج
--skip-svcscanتخطي فحص خدمات Windows
--skip-malfindتخطي كشف البرامج الضارة/الحقن
--with-dlllistتفعيل تحليل DLL (بطيء)
--with-filescanتفعيل فحص الملفات المفتوحة (سجلات كثيرة)
--with-handlesتفعيل فحص المقابض (سجلات كثيرة)
--with-envarsتفعيل استخراج متغيرات البيئة
--use-mactimeالوضع القديم: استخدام برنامج mactime الخارجي
-v, --verboseتفعيل تسجيل التصحيح
--versionطباعة الإصدار والخروج
العمودالوصف
Timestamp (UTC)طابع زمني UTC بتنسيق ISO 8601
Sourceالإضافة التي أنتجت السجل
Descriptionاسم الملف، المسار، العملية، أو مفتاح التسجيل
Detailنوع الطابع الزمني، المستخدم، أو سياق إضافي
Inodeرقم inode MFT (حيثما ينطبق)
UID / GIDمعرفات المستخدم/المجموعة
Sizeحجم الملف بالبايت
Modeسلسلة وضع الملف