Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
forensic-timeliner — Eine Hochgeschwindigkeits-Forensik-Timeline-Engine für Windows-Forensik-Artefakt-CSV-Ausgabe, die für DFIR-Ermittler entwickelt wurde. Konsolidieren Sie schnell CSV-Ausgaben von verarbeiteten Triage-Beweisen für Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw und Nirsoft in einer einheitlichen Timeline. | Kitploit
Tools/GitHubGitHub/acquiredsecurity/forensic-timeliner
ForensikIncident ResponseLog-Analyse
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
333385vor 6 MonatenVon Kitploit geprüft

Über

Eine Hochgeschwindigkeits-Forensik-Timeline-Engine für Windows-Forensik-Artefakt-CSV-Ausgabe, die für DFIR-Ermittler entwickelt wurde. Konsolidieren Sie schnell CSV-Ausgaben von verarbeiteten Triage-Beweisen für Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw und Nirsoft in einer einheitlichen Timeline.

Teilen

Eine Hochgeschwindigkeits-Forensik-Engine für DFIR-Ermittler. Konsolidieren Sie schnell CSV-Ausgaben von führenden Triage-Tools zu einer einheitlichen Mini-Zeitleiste mit integrierter Filterung, Artefakterkennung, Datumsfilterung, Schlüsselwort-Vergabe und Deduplizierung.

Version Downloads Stars Contributors Maintained C# .NET 9


Release

Forensic Timeliner v2.3 – Versionshinweise

Neue Funktionen

  • Plattformübergreifende Browserverlauf-Analyse

    • Neuer ForensicWebHistoryParser – analysiert Live-Browserverlauf-CSV von forensic-webhistory (Rust-Tool)
    • Unterstützt Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi und Arc
    • Aktivitätserkennung: Suchanfragen, Downloads und Dateiöffnungs-Ereignisse werden automatisch in der Beschreibung angereichert
    • Header-Validierung zur Unterscheidung von anderen CSV-Formaten
  • Unterstützung für wiederhergestellten Browserverlauf

    • Neuer ForensicWebHistoryCarvedParser – analysiert wiederhergestellte/gelöschte Browser-Einträge
    • Verarbeitet per Carving gewonnene SQLite-Datenbankzeilen mit reduziertem Spaltensatz
    • Identifiziert die Wiederherstellungsquelle (z. B. "Carved from WAL", "Carved from Journal")
  • Refactoring der Kernbibliothek

    • Alle Parser, Modelle, Hilfsprogramme und Schnittstellen wurden in die Klassenbibliothek ForensicTimeliner.Core extrahiert
    • Ermöglicht die Wiederverwendung durch die Web-Plattform ohne Code-Duplikation
    • Alle vorhandenen Parser (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) wurden in Core verschoben

Fehlerbehebungen

  • Anzeige der Datumsfilterung korrigiert – RowsFilteredByDate wurde fälschlich berechnet, wenn keine Datumsfilterung angewendet wurde, und zeigte alle Zeilen als „gefiltert" an
  • Initialisierung des Deduplizierungszählers korrigiert (RowCountAfterDedup)

Weitere Änderungen

  • Lizenz auf CC BY-NC 4.0 aktualisiert
  • --NoPrompt-Flag für Skript- und Automatisierungspipelines hinzugefügt


Inhaltsverzeichnis

  • Hauptfunktionen
  • Schnellstart
  • Downloads
  • Screenshots
  • Befehlszeilenargumente
  • Struktur der Zeitleisten-Ausgabefelder
  • YAML-Konfiguration
  • Dokumentation zur Tool-Ausgabeverarbeitung
  • Benutzerhandbuch
  • Artefakt- und Ausgabeunterstützungstabelle
  • Lizenz

Hauptfunktionen

  • Kombinieren Sie CSV-Ausgaben von

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (plattformübergreifender Browserverlauf)
    • Ausgabedaten zu einer einheitlichen Zeitleiste zusammenführen
  • Automatische CSV-Erkennung aus Triage-Verzeichnissen (alles konfigurierbar) mit YAML

    • YAML-Dateien verwenden bereits Standardbenennungen für Tools mit Standardausgabe
    • Für Tools wie Hayabusa, bei denen Sie den Dateiausgabenamen festlegen können, sollten Sie die Datei in einer Variation von Hayabusa.csv benennen und in einen Ordner namens Hayabusa legen
    • Geben Sie einfach das Basisverzeichnis an, in dem die Triage-Ausgabe gespeichert ist, und das Tool versucht, die CSV-Dateien anhand der folgenden Kriterien zu erkennen:
    • Dateiname
    • Ordnername
    • Dateiköpfe
    • Für Ereignisprotokolle: Channel\Provider-Filter
    • Für MFT: Dateierweiterungs- und Pfadfilter
  • Zeitleisten-Anreicherung mit Schlüsselwort-Vergabe zur Verwendung mit Timeline Explorer. Automatisches Erstellen einer TLE-Sitzungsdatei basierend auf der Suche nach Schlüsselwörtern in der CSV-Ausgabe.

  • RFC-4180-konformer Export für Kompatibilität mit Tools wie Timeline Explorer

  • Steuerung von Datumsfilterung und Deduplizierung

  • Interaktives Setup und YAML-Erkennungsvorschau


Schnellstart

TL;DR! Holen Sie sich eine Kape/EZ-Forensik-Ausgabe

Laden Sie die EXE herunter und führen Sie aus:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Öffnen Sie die TLE-Sitzungsdatei aus Ihrem Ausgabeverzeichnis. Wenn Sie die Datei verschieben, müssen Sie den Pfad der Sitzungsdatei aktualisieren.

  • Verwenden Sie die Standardbenennung für Ihre CSV-Dateien und stellen Sie sicher, dass sie sich im von Ihnen festgelegten Basisverzeichnis befinden. Es gibt einen Fallback zur automatischen Erkennung von CSV-Dateien anhand der Dateiköpfe, oder passen Sie den Dateinamen in den YAML-Einstellungen an.

  • Verwenden Sie die --EnableTagger-Funktion über die Befehlszeile, um eine Timeline-Explorer-Sitzungsdatei basierend auf Schlüsselwort-Vergabe zu erstellen. Passen Sie Schlüsselwörter in config\keywords\keywords.yaml an.


Downloads

Neueste Version: v2.3

Laden Sie hier Beispieldaten zu Testzwecken herunter.

Beispieldaten


Screenshots

Interaktives Menü

image

Timeline-Explorer-Unterstützung image

  • Automatische Farbgebung in TLE mit den neuesten Plugin-Dateien
  • Automatisches Erstellen einer TLE-Sitzungsdatei mit markierten Zeilen basierend auf Schlüsselwörtern
    • Bearbeiten Sie die Schlüsselwort-Konfigurationsdatei und fügen Sie Ihre Schlüsselwörter hinzu
    • Führen Sie ForensicTimeliner.exe über die Befehlszeile mit dem Flag --EnableTagger aus

Befehlszeilenargumente

ArgumentTypStandardBeschreibung
--BaseDirstringC:\triageStammverzeichnis, das rekursiv nach unterstützten Artefakt-CSVs durchsucht wird
--OutputFilestring"timeline.csv"Ausgabedatei oder -ordner für die exportierte Zeitleiste
--ExportFormatstringcsvExportformat: csv, json oder jsonl
--StartDatedatetimenullFilter: nur Zeilen nach diesem Datum einschließen
--EndDatedatetimenullFilter: nur Zeilen vor diesem Datum einschließen
--Deduplicate / -dboolfalseDoppelte Zeitleistenzeilen nach dem Export entfernen
--EnableTaggerboolfalseAktiviert schlüsselwortbasierte Vergabe über config/keywords/keywords.yaml
--IncludeRawDataboolfalseFügt eine RawData-Spalte für unveränderte Quellzeileninhalte hinzu (falls verfügbar) experimentell
--NoBannerboolfalseBanner/Logo beim Start überspringen
--NoPromptboolfalseEingabeaufforderungen umgehen, um mit einem Skript oder für Automatisierungspipelines zu laufen
--Help / -h

Struktur der Zeitleisten-Ausgabefelder

🧾 Struktur der Zeitleisten-Ausgabefelder Alle Ausgaben werden als RFC-4180-konforme CSV exportiert und sind zur Überprüfung in Timeline Explorer, Excel oder anderen Forensik-Tools bereit.

Jeder Zeitleisteneintrag enthält die folgenden Felder:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML-Konfiguration

Zeitleisten-Parser können mithilfe von YAML-Definitionen pro Artefakt angepasst werden. Diese steuern:

  • Artefakterkennung (filename_patterns, foldername_patterns, usw.)
  • Filterung (event_channel_filters, provider_filters, paths, extensions)
  • Zeitstempelzuordnung (timestamp_fields) ** Nur MFT
  • Optionale Überschreibungen (ignore_filters) ** MFT & Ereignisprotokolle
    • Setzen Sie ignore_filters: true, um alle Filter für MFT und Ereignisprotokolle zu überspringen.

📚 Dokumentation zur Tool-Ausgabeverarbeitung

Ausführliche Dokumentation für jedes unterstützte Tool, die zeigt, wie Artefakte analysiert und in das einheitliche Zeitleistenformat übertragen werden:

Unterstützte Tools

  • EZ Tools - Umfassende Windows-Artefaktanalyse (Activity Timeline, Amcache, AppCompatCache, Ereignisprotokolle, JumpLists, LNK-Dateien, MFT, Prefetch, Registry, Shellbags, UserAssist und mehr)
  • Hayabusa - Sigma-basierte Analyse von Windows-Ereignisprotokollen und Threat Hunting
  • Chainsaw - MITRE-ATT&CK-fokussierte Ereignisprotokollanalyse (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell und mehr)
  • Axiom - Magnet Forensics umfassende Artefaktextraktion (Web-Verlauf, Prefetch, Registry, Dateisystem und mehr)
  • Nirsoft - Browserübergreifende Verlaufsanalyse und Windows-Dienstprogramm-Artefakte
  • Browserverlauf (forensic-webhistory) - Plattformübergreifende Browserverlaufsextraktion mit SQLite-Carving für Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi und Arc

Jede Dokumentationsseite enthält:

  • Feldzuordnungstabellen - Wie Quell-CSV-Felder auf das Zeitleistenformat abgebildet werden
  • Besondere Verhaltensweisen - Einzigartige Verarbeitungslogik und Funktionen
  • Erwartetes CSV-Format - Erforderliches Eingabeformat und Struktur
  • Integrationshinweise - Tipps für optimale Nutzung und Dateiorganisation

Ereignisprotokollfilter

Definieren Sie EventChannelFilters pro Kanal in Ihrer YAML-Konfiguration wie unten gezeigt. Unterstützung für [], um bei Bedarf ein gesamtes Ereignisprotokoll einzuschließen.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

MFT-Verarbeitung und -Filterung Die MFT-Analyse umfasst automatische Zeitstempel-Normalisierung sowie Erweiterungs-/Pfadfilterung.

Standardmäßig werden nur Created0x10-Zeitstempel einbezogen, um sich auf Dateierstellungsereignisse zu konzentrieren und die Gesamtgröße der Zeitleiste zu begrenzen.

Standardfilter:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Artefakt- und Ausgabeunterstützungstabelle

ArtefaktUnterstützte ToolsBeispieldateiname(n)
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
Autostart (AutoRuns)AxiomAutorun Items.csv
Chrome-VerlaufAxiomChrome Web History.csv
Gelöschte DateienEZ ToolsRBCmd_Output.csv
Edge-VerlaufAxiomEdge Web Visits.csv, Edge Web History.csv
EreignisprotokolleEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox-VerlaufAxiomFirefox Web Visits.csv
IE-VerlaufAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK-DateienEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU-OrdnerzugriffAxiomMRU Folder Access.csv
MRU geöffnete/gespeicherte DateienAxiomMRU Opened-Saved Files.csv
MRU Zuletzt verwendete Dateien und OrdnerAxiomMRU Recent Files & Folders.csv
Opera-VerlaufAxiomOpera Web Visits.csv
PersistenzChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell-AusführungChainsawpowershell.csv, powershell_script.csv
RDP-EreignisseChainsawrdp_events.csv
PapierkorbAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
DienstinstallationChainsawservice_installation.csv
DienstmanipulationChainsawservice_tampering.csv

Lizenz

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Tool herunterladen
bool
false
Hilfe- und Verwendungsinformationen anzeigen
--ALL / -aboolfalseAlle unten aufgeführten Tools verarbeiten (basierend auf Erkennung)
--Interactive / -iboolfalseInteraktive CLI starten, um einen benutzerdefinierten Befehl zu erstellen
--ProcessEZboolfalseEZ-Tools-Artefaktanalyse aktivieren
--ProcessAxiomboolfalseAxiom-Artefaktanalyse aktivieren
--ProcessChainsawboolfalseChainsaw-Artefaktanalyse aktivieren
--ProcessHayabusaboolfalseHayabusa-Artefaktanalyse aktivieren
--ProcessNirsoftboolfalseNirsoft-Artefaktanalyse aktivieren
--ProcessBrowserHistoryboolfalsePlattformübergreifende Browserverlauf-Analyse aktivieren (forensic-webhistory)
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma-RegelübereinstimmungenChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Bedrohungsereignisse (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Webbrowser-VerlaufNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Wiederhergestellter Browserverlaufforensic-webhistoryforensic_webhistory_carved*.csv
VPN-/RAS-ProtokolleChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
AnmeldeangriffeChainsawlogin_attacks.csv
ProtokollmanipulationChainsawlog_tampering.csv
Antivirus-ErkennungenChainsawantivirus.csv
Applocker-EreignisseChainsawapplocker.csv
Indikator-EntfernungChainsawindicator_removal.csv
Seitwärtsbewegung (Lateral Movement)Chainsawlateral_movement.csv