
irflow-timeline v1.0.8
DFIR Timeline Analyse für macOS — SQLite-basierter Viewer für CSV, TSV, XLSX, EVTX, Plaso, $MFT und $J-Dateien mit AI Artifacts, AI Secret Hunt, Prozessinspektion, Lateral Movement Tracking, Persistenzerkennung und VirusTotal-Anreicherung.
IRFlow Timeline

Native forensische Timeline-Analyse für macOS. Importieren, durchsuchen und untersuchen Sie Artefakte aus EVTX, CSV, XLSX, Plaso, $MFT, $J und lokalen KI-Assistenten — mit AI Secret Hunt und den Analysen, die DFIR-Profis tatsächlich benötigen. Entwickelt mit Electron + SQLite, um Millionen von Zeilen mühelos zu verarbeiten.
Inspiriert von Eric Zimmermans Timeline Explorer für Windows.
Hauptfunktionen
- AI Artifacts — Lokale KI-Verläufe von Claude Code, Codex, ChatGPT Desktop, Gemini CLI, Cursor, Copilot, Windsurf und Continue in einem einzigen Timeline-Tab sammeln; AI Secret Hunt für exponierte Schlüssel, Token und Anmeldedaten
- Raw NTFS Artifact Import — Direkter Import von
$MFTund$UsnJrnl($J) mit vollständiger Pfadrekonstruktion, SI/FN-Zeitstempeln und Zuordnung der Änderungsgründe - Ransomware Analytics — Automatisierte Schadensanalyse aus
$MFT-Daten: Erkennung von Massenumbenennungen, entropiebasierte Analyse von Dateierweiterungen, Identifizierung von Lösegeldnotizen und zeitliche Clusterbildung - VirusTotal Enrichment — IOC-Abgleich mit Sammelabfragen bei VirusTotal, Extraktion von Malware-Familien, Bewertungs-Badges, Pivotierung von Beziehungen und lokale Zwischenspeicherung
- Process Inspector — Analyse von Eltern-Kind-Prozessbäumen mit über 340 MITRE-ATT&CK-Erkennungsregeln
- Lateral Movement Tracker — Visualisierung von Netzwerk-Logons und RDP-Sitzungen als interaktive kraftgerichtete Graphen
- RDP Bitmap Cache Recovery — Wiederherstellung von
bcache*.bmc- undcache????.bin-Artefakten mit den gebündelten bmc-tools, Bildvorschau und Export von Beweispaketen - Persistence Analyzer — Über 30 Persistenztechniken mit Erkennung von Kontenketten, technikübergreifender Korrelation und Reassemblierung von PowerShell-4104-Skriptblöcken
- IOC Matching — Über 17 Indikatorkategorien mit automatischem Defanging, Inline-Hervorhebung und CSV/HTML-Export mit VirusTotal-Anreicherungsdaten
Die vollständige Funktionsliste und Dokumentation finden Sie in der IRFlow Timeline-Dokumentation.
Aus dem Quellcode erstellen
Voraussetzungen (nur für Entwickler):
- Node.js 18+:
brew install node - Xcode-CLI-Tools:
xcode-select --install(für die Kompilierung nativer Module) - macOS 12+ (Monterey oder neuer)
git clone https://github.com/r3nzsec/irflow-timeline.git
cd irflow-timeline
npm install
npx electron-rebuild -f -w better-sqlite3
# Development (hot-reload)
npm run dev
# Build + launch
npm run start
# Package as universal DMG
npm run dist:universal
Ausgabe in release/.
Danksagungen & Anerkennungen
Inspiriert von Eric Zimmermans Timeline Explorer.
Open-Source-Projekte
| Projekt | Verwendung | Link |
|---|---|---|
| Electron | Anwendungs-Framework | electron/electron |
| better-sqlite3 | Hochleistungs-SQLite-Engine mit WAL-Modus, FTS5 | WiseLibs/better-sqlite3 |
| @ts-evtx/core | Natives Parsen von Windows-EVTX-Ereignisprotokollen | NickSmet/ts-evtx |
| Plaso (log2timeline) | Erzeugung forensischer Timelines (wir importieren die SQLite-Ausgabe von Plaso) | log2timeline/plaso |
| ExcelJS | Streaming-Reader für XLSX | exceljs/exceljs |
| SheetJS (xlsx) | XLSX-Parsing | SheetJS/sheetjs |
| csv-parser | Streaming-Parser für CSV/TSV | mafintosh/csv-parser |
| React | UI-Rendering | facebook/react |
| Vite | Build-Werkzeuge und Hot-Reload | vitejs/vite |
| VitePress | Dokumentations-Website | vuejs/vitepress |
| electron-builder | macOS-DMG-Paketierung | electron-userland/electron-builder |
| bmc-tools | RDP-Bitmap-Cache-Wiederherstellung | ANSSI-FR/bmc-tools |
DFIR-Community
- Eric Zimmerman -- Timeline Explorer für Windows, die ursprüngliche Inspiration für dieses Projekt
- log2timeline/Plaso -- Super-Timeline-Erzeugungsframework von Kristinn Gudjonsson und Mitwirkenden
- SANS DFIR -- DFIR-Schulungen und Community-Ressourcen
- The DFIR Report -- Berichte zur Analyse realer Einbrüche, die die Muster zur Bedrohungserkennung beeinflusst haben
- CyberCX -- NTFS-$UsnJrnl-Forschung, die die Implementierung des $J-Parsings beeinflusst hat
Beta-Tester
Dank an die folgenden Personen für das Testen und ihr Feedback:
Lizenz
Apache-2.0