
Eine Hochgeschwindigkeits-Forensik-Timeline-Engine für Windows-Forensik-Artefakt-CSV-Ausgabe, die für DFIR-Ermittler entwickelt wurde. Konsolidieren Sie schnell CSV-Ausgaben von verarbeiteten Triage-Beweisen für Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw und Nirsoft in einer einheitlichen Timeline.
Eine Hochgeschwindigkeits-Forensik-Engine für DFIR-Ermittler. Konsolidieren Sie schnell CSV-Ausgaben von führenden Triage-Tools zu einer einheitlichen Mini-Zeitleiste mit integrierter Filterung, Artefakterkennung, Datumsfilterung, Schlüsselwort-Vergabe und Deduplizierung.
Plattformübergreifende Browserverlauf-Analyse
ForensicWebHistoryParser – analysiert Live-Browserverlauf-CSV von forensic-webhistory (Rust-Tool)Unterstützung für wiederhergestellten Browserverlauf
ForensicWebHistoryCarvedParser – analysiert wiederhergestellte/gelöschte Browser-EinträgeRefactoring der Kernbibliothek
ForensicTimeliner.Core extrahiertRowsFilteredByDate wurde fälschlich berechnet, wenn keine Datumsfilterung angewendet wurde, und zeigte alle Zeilen als „gefiltert" anRowCountAfterDedup)--NoPrompt-Flag für Skript- und Automatisierungspipelines hinzugefügtInhaltsverzeichnis
Kombinieren Sie CSV-Ausgaben von
Automatische CSV-Erkennung aus Triage-Verzeichnissen (alles konfigurierbar) mit YAML
Zeitleisten-Anreicherung mit Schlüsselwort-Vergabe zur Verwendung mit Timeline Explorer. Automatisches Erstellen einer TLE-Sitzungsdatei basierend auf der Suche nach Schlüsselwörtern in der CSV-Ausgabe.
RFC-4180-konformer Export für Kompatibilität mit Tools wie Timeline Explorer
Steuerung von Datumsfilterung und Deduplizierung
Interaktives Setup und YAML-Erkennungsvorschau
TL;DR! Holen Sie sich eine Kape/EZ-Forensik-Ausgabe
Laden Sie die EXE herunter und führen Sie aus:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Öffnen Sie die TLE-Sitzungsdatei aus Ihrem Ausgabeverzeichnis. Wenn Sie die Datei verschieben, müssen Sie den Pfad der Sitzungsdatei aktualisieren.
Verwenden Sie die Standardbenennung für Ihre CSV-Dateien und stellen Sie sicher, dass sie sich im von Ihnen festgelegten Basisverzeichnis befinden. Es gibt einen Fallback zur automatischen Erkennung von CSV-Dateien anhand der Dateiköpfe, oder passen Sie den Dateinamen in den YAML-Einstellungen an.
Verwenden Sie die --EnableTagger-Funktion über die Befehlszeile, um eine Timeline-Explorer-Sitzungsdatei basierend auf Schlüsselwort-Vergabe zu erstellen. Passen Sie Schlüsselwörter in config\keywords\keywords.yaml an.
Neueste Version: v2.3
Laden Sie hier Beispieldaten zu Testzwecken herunter.
Interaktives Menü

Timeline-Explorer-Unterstützung

| Argument | Typ | Standard | Beschreibung |
|---|---|---|---|
--BaseDir | string | C:\triage | Stammverzeichnis, das rekursiv nach unterstützten Artefakt-CSVs durchsucht wird |
--OutputFile | string | "timeline.csv" | Ausgabedatei oder -ordner für die exportierte Zeitleiste |
--ExportFormat | string | csv | Exportformat: csv, json oder jsonl |
--StartDate | datetime | null | Filter: nur Zeilen nach diesem Datum einschließen |
--EndDate | datetime | null | Filter: nur Zeilen vor diesem Datum einschließen |
--Deduplicate / -d | bool | false | Doppelte Zeitleistenzeilen nach dem Export entfernen |
--EnableTagger | bool | false | Aktiviert schlüsselwortbasierte Vergabe über config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Fügt eine RawData-Spalte für unveränderte Quellzeileninhalte hinzu (falls verfügbar) experimentell |
--NoBanner | bool | false | Banner/Logo beim Start überspringen |
--NoPrompt | bool | false | Eingabeaufforderungen umgehen, um mit einem Skript oder für Automatisierungspipelines zu laufen |
--Help / -h |
🧾 Struktur der Zeitleisten-Ausgabefelder Alle Ausgaben werden als RFC-4180-konforme CSV exportiert und sind zur Überprüfung in Timeline Explorer, Excel oder anderen Forensik-Tools bereit.
Jeder Zeitleisteneintrag enthält die folgenden Felder:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Zeitleisten-Parser können mithilfe von YAML-Definitionen pro Artefakt angepasst werden. Diese steuern:
filename_patterns, foldername_patterns, usw.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Nur MFTignore_filters) ** MFT & Ereignisprotokolle
Ausführliche Dokumentation für jedes unterstützte Tool, die zeigt, wie Artefakte analysiert und in das einheitliche Zeitleistenformat übertragen werden:
Jede Dokumentationsseite enthält:
Definieren Sie EventChannelFilters pro Kanal in Ihrer YAML-Konfiguration wie unten gezeigt. Unterstützung für [], um bei Bedarf ein gesamtes Ereignisprotokoll einzuschließen.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
MFT-Verarbeitung und -Filterung Die MFT-Analyse umfasst automatische Zeitstempel-Normalisierung sowie Erweiterungs-/Pfadfilterung.
Standardmäßig werden nur Created0x10-Zeitstempel einbezogen, um sich auf Dateierstellungsereignisse zu konzentrieren und die Gesamtgröße der Zeitleiste zu begrenzen.
Standardfilter:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
| Artefakt | Unterstützte Tools | Beispieldateiname(n) |
|---|---|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| Autostart (AutoRuns) | Axiom | Autorun Items.csv |
| Chrome-Verlauf | Axiom | Chrome Web History.csv |
| Gelöschte Dateien | EZ Tools | RBCmd_Output.csv |
| Edge-Verlauf | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Ereignisprotokolle | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox-Verlauf | Axiom | Firefox Web Visits.csv |
| IE-Verlauf | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK-Dateien | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU-Ordnerzugriff | Axiom | MRU Folder Access.csv |
| MRU geöffnete/gespeicherte Dateien | Axiom | MRU Opened-Saved Files.csv |
| MRU Zuletzt verwendete Dateien und Ordner | Axiom | MRU Recent Files & Folders.csv |
| Opera-Verlauf | Axiom | Opera Web Visits.csv |
| Persistenz | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell-Ausführung | Chainsaw | powershell.csv, powershell_script.csv |
| RDP-Ereignisse | Chainsaw | rdp_events.csv |
| Papierkorb | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Dienstinstallation | Chainsaw | service_installation.csv |
| Dienstmanipulation | Chainsaw | service_tampering.csv |
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
bool |
false |
| Hilfe- und Verwendungsinformationen anzeigen |
--ALL / -a | bool | false | Alle unten aufgeführten Tools verarbeiten (basierend auf Erkennung) |
--Interactive / -i | bool | false | Interaktive CLI starten, um einen benutzerdefinierten Befehl zu erstellen |
--ProcessEZ | bool | false | EZ-Tools-Artefaktanalyse aktivieren |
--ProcessAxiom | bool | false | Axiom-Artefaktanalyse aktivieren |
--ProcessChainsaw | bool | false | Chainsaw-Artefaktanalyse aktivieren |
--ProcessHayabusa | bool | false | Hayabusa-Artefaktanalyse aktivieren |
--ProcessNirsoft | bool | false | Nirsoft-Artefaktanalyse aktivieren |
--ProcessBrowserHistory | bool | false | Plattformübergreifende Browserverlauf-Analyse aktivieren (forensic-webhistory) |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma-Regelübereinstimmungen | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Bedrohungsereignisse (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Webbrowser-Verlauf | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Wiederhergestellter Browserverlauf | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN-/RAS-Protokolle | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Anmeldeangriffe | Chainsaw | login_attacks.csv |
| Protokollmanipulation | Chainsaw | log_tampering.csv |
| Antivirus-Erkennungen | Chainsaw | antivirus.csv |
| Applocker-Ereignisse | Chainsaw | applocker.csv |
| Indikator-Entfernung | Chainsaw | indicator_removal.csv |
| Seitwärtsbewegung (Lateral Movement) | Chainsaw | lateral_movement.csv |