Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
forensic-timeliner — A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline. | Kitploit
Tools/GitHubGitHub/acquiredsecurity/forensic-timeliner
ForensicsIncident ResponseLog Analysis
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
33338vor 5 MonatenVon Kitploit geprüft

Eine Hochgeschwindigkeits-Forensik-Engine für DFIR-Ermittler. Konsolidieren Sie schnell CSV-Ausgaben von führenden Triage-Tools zu einer einheitlichen Mini-Zeitleiste mit integrierter Filterung, Artefakterkennung, Datumsfilterung, Schlüsselwort-Vergabe und Deduplizierung.

Version Downloads Stars Contributors Maintained C# .NET 9


Release

Forensic Timeliner v2.3 – Versionshinweise

Neue Funktionen

  • Plattformübergreifende Browserverlauf-Analyse

    • Neuer ForensicWebHistoryParser – analysiert Live-Browserverlauf-CSV von forensic-webhistory (Rust-Tool)
    • Unterstützt Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi und Arc
    • Aktivitätserkennung: Suchanfragen, Downloads und Dateiöffnungs-Ereignisse werden automatisch in der Beschreibung angereichert
    • Header-Validierung zur Unterscheidung von anderen CSV-Formaten
  • Unterstützung für wiederhergestellten Browserverlauf

    • Neuer ForensicWebHistoryCarvedParser – analysiert wiederhergestellte/gelöschte Browser-Einträge
    • Verarbeitet per Carving gewonnene SQLite-Datenbankzeilen mit reduziertem Spaltensatz
    • Identifiziert die Wiederherstellungsquelle (z. B. "Carved from WAL", "Carved from Journal")
  • Refactoring der Kernbibliothek

    • Alle Parser, Modelle, Hilfsprogramme und Schnittstellen wurden in die Klassenbibliothek ForensicTimeliner.Core extrahiert
    • Ermöglicht die Wiederverwendung durch die Web-Plattform ohne Code-Duplikation
    • Alle vorhandenen Parser (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) wurden in Core verschoben

Fehlerbehebungen

  • Anzeige der Datumsfilterung korrigiert – RowsFilteredByDate wurde fälschlich berechnet, wenn keine Datumsfilterung angewendet wurde, und zeigte alle Zeilen als „gefiltert" an
  • Initialisierung des Deduplizierungszählers korrigiert (RowCountAfterDedup)

Weitere Änderungen

  • Lizenz auf CC BY-NC 4.0 aktualisiert
  • --NoPrompt-Flag für Skript- und Automatisierungspipelines hinzugefügt


Inhaltsverzeichnis

  • Hauptfunktionen
  • Schnellstart
  • Downloads
  • Screenshots
  • Befehlszeilenargumente
  • Struktur der Zeitleisten-Ausgabefelder
  • YAML-Konfiguration
  • Dokumentation zur Tool-Ausgabeverarbeitung
  • Benutzerhandbuch
  • Artefakt- und Ausgabeunterstützungstabelle
  • Lizenz

Hauptfunktionen

  • Kombinieren Sie CSV-Ausgaben von

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (plattformübergreifender Browserverlauf)
    • Ausgabedaten zu einer einheitlichen Zeitleiste zusammenführen
  • Automatische CSV-Erkennung aus Triage-Verzeichnissen (alles konfigurierbar) mit YAML

    • YAML-Dateien verwenden bereits Standardbenennungen für Tools mit Standardausgabe
    • Für Tools wie Hayabusa, bei denen Sie den Dateiausgabenamen festlegen können, sollten Sie die Datei in einer Variation von Hayabusa.csv benennen und in einen Ordner namens Hayabusa legen
    • Geben Sie einfach das Basisverzeichnis an, in dem die Triage-Ausgabe gespeichert ist, und das Tool versucht, die CSV-Dateien anhand der folgenden Kriterien zu erkennen:
    • Dateiname
    • Ordnername
    • Dateiköpfe
    • Für Ereignisprotokolle: Channel\Provider-Filter
    • Für MFT: Dateierweiterungs- und Pfadfilter
  • Zeitleisten-Anreicherung mit Schlüsselwort-Vergabe zur Verwendung mit Timeline Explorer. Automatisches Erstellen einer TLE-Sitzungsdatei basierend auf der Suche nach Schlüsselwörtern in der CSV-Ausgabe.

  • RFC-4180-konformer Export für Kompatibilität mit Tools wie Timeline Explorer

  • Steuerung von Datumsfilterung und Deduplizierung

  • Interaktives Setup und YAML-Erkennungsvorschau


Schnellstart

TL;DR! Holen Sie sich eine Kape/EZ-Forensik-Ausgabe

Laden Sie die EXE herunter und führen Sie aus:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Öffnen Sie die TLE-Sitzungsdatei aus Ihrem Ausgabeverzeichnis. Wenn Sie die Datei verschieben, müssen Sie den Pfad der Sitzungsdatei aktualisieren.

  • Verwenden Sie die Standardbenennung für Ihre CSV-Dateien und stellen Sie sicher, dass sie sich im von Ihnen festgelegten Basisverzeichnis befinden. Es gibt einen Fallback zur automatischen Erkennung von CSV-Dateien anhand der Dateiköpfe, oder passen Sie den Dateinamen in den YAML-Einstellungen an.

  • Verwenden Sie die --EnableTagger-Funktion über die Befehlszeile, um eine Timeline-Explorer-Sitzungsdatei basierend auf Schlüsselwort-Vergabe zu erstellen. Passen Sie Schlüsselwörter in config\keywords\keywords.yaml an.


Downloads

Neueste Version: v2.3

Laden Sie hier Beispieldaten zu Testzwecken herunter.

Beispieldaten


Screenshots

Interaktives Menü

image

Timeline-Explorer-Unterstützung image

  • Automatische Farbgebung in TLE mit den neuesten Plugin-Dateien
  • Automatisches Erstellen einer TLE-Sitzungsdatei mit markierten Zeilen basierend auf Schlüsselwörtern
    • Bearbeiten Sie die Schlüsselwort-Konfigurationsdatei und fügen Sie Ihre Schlüsselwörter hinzu
    • Führen Sie ForensicTimeliner.exe über die Befehlszeile mit dem Flag --EnableTagger aus

Befehlszeilenargumente


Struktur der Zeitleisten-Ausgabefelder

🧾 Struktur der Zeitleisten-Ausgabefelder Alle Ausgaben werden als RFC-4180-konforme CSV exportiert und sind zur Überprüfung in Timeline Explorer, Excel oder anderen Forensik-Tools bereit.

Jeder Zeitleisteneintrag enthält die folgenden Felder:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML-Konfiguration

Zeitleisten-Parser können mithilfe von YAML-Definitionen pro Artefakt angepasst werden. Diese steuern:

  • Artefakterkennung (filename_patterns, foldername_patterns, usw.)
  • Filterung (event_channel_filters, provider_filters, paths, extensions)
  • Zeitstempelzuordnung (timestamp_fields) ** Nur MFT
  • Optionale Überschreibungen (ignore_filters) ** MFT & Ereignisprotokolle
    • Setzen Sie ignore_filters: true, um alle Filter für MFT und Ereignisprotokolle zu überspringen.

📚 Dokumentation zur Tool-Ausgabeverarbeitung

Ausführliche Dokumentation für jedes unterstützte Tool, die zeigt, wie Artefakte analysiert und in das einheitliche Zeitleistenformat übertragen werden:

Unterstützte Tools

  • EZ Tools - Umfassende Windows-Artefaktanalyse (Activity Timeline, Amcache, AppCompatCache, Ereignisprotokolle, JumpLists, LNK-Dateien, MFT, Prefetch, Registry, Shellbags, UserAssist und mehr)
  • Hayabusa - Sigma-basierte Analyse von Windows-Ereignisprotokollen und Threat Hunting
  • Chainsaw - MITRE-ATT&CK-fokussierte Ereignisprotokollanalyse (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell und mehr)
  • Axiom - Magnet Forensics umfassende Artefaktextraktion (Web-Verlauf, Prefetch, Registry, Dateisystem und mehr)
  • Nirsoft - Browserübergreifende Verlaufsanalyse und Windows-Dienstprogramm-Artefakte
  • Browserverlauf (forensic-webhistory) - Plattformübergreifende Browserverlaufsextraktion mit SQLite-Carving für Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi und Arc

Jede Dokumentationsseite enthält:

  • Feldzuordnungstabellen - Wie Quell-CSV-Felder auf das Zeitleistenformat abgebildet werden
  • Besondere Verhaltensweisen - Einzigartige Verarbeitungslogik und Funktionen
  • Erwartetes CSV-Format - Erforderliches Eingabeformat und Struktur
  • Integrationshinweise - Tipps für optimale Nutzung und Dateiorganisation

Ereignisprotokollfilter

Definieren Sie EventChannelFilters pro Kanal in Ihrer YAML-Konfiguration wie unten gezeigt. Unterstützung für [], um bei Bedarf ein gesamtes Ereignisprotokoll einzuschließen.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

MFT-Verarbeitung und -Filterung Die MFT-Analyse umfasst automatische Zeitstempel-Normalisierung sowie Erweiterungs-/Pfadfilterung.

Standardmäßig werden nur Created0x10-Zeitstempel einbezogen, um sich auf Dateierstellungsereignisse zu konzentrieren und die Gesamtgröße der Zeitleiste zu begrenzen.

Standardfilter:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Artefakt- und Ausgabeunterstützungstabelle


Lizenz

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Tool herunterladen
ArgumentTypStandardBeschreibung
--BaseDirstringC:\triageStammverzeichnis, das rekursiv nach unterstützten Artefakt-CSVs durchsucht wird
--OutputFilestring"timeline.csv"Ausgabedatei oder -ordner für die exportierte Zeitleiste
--ExportFormatstringcsvExportformat: csv, json oder jsonl
--StartDatedatetimenullFilter: nur Zeilen nach diesem Datum einschließen
--EndDatedatetimenullFilter: nur Zeilen vor diesem Datum einschließen
--Deduplicate / -dboolfalseDoppelte Zeitleistenzeilen nach dem Export entfernen
--EnableTaggerboolfalseAktiviert schlüsselwortbasierte Vergabe über config/keywords/keywords.yaml
--IncludeRawDataboolfalseFügt eine RawData-Spalte für unveränderte Quellzeileninhalte hinzu (falls verfügbar) experimentell
--NoBannerboolfalseBanner/Logo beim Start überspringen
--NoPromptboolfalseEingabeaufforderungen umgehen, um mit einem Skript oder für Automatisierungspipelines zu laufen
--Help / -hboolfalseHilfe- und Verwendungsinformationen anzeigen
--ALL / -aboolfalseAlle unten aufgeführten Tools verarbeiten (basierend auf Erkennung)
--Interactive / -iboolfalseInteraktive CLI starten, um einen benutzerdefinierten Befehl zu erstellen
--ProcessEZboolfalseEZ-Tools-Artefaktanalyse aktivieren
--ProcessAxiomboolfalseAxiom-Artefaktanalyse aktivieren
--ProcessChainsawboolfalseChainsaw-Artefaktanalyse aktivieren
--ProcessHayabusaboolfalseHayabusa-Artefaktanalyse aktivieren
--ProcessNirsoftboolfalseNirsoft-Artefaktanalyse aktivieren
--ProcessBrowserHistoryboolfalsePlattformübergreifende Browserverlauf-Analyse aktivieren (forensic-webhistory)
ArtefaktUnterstützte ToolsBeispieldateiname(n)
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
Autostart (AutoRuns)AxiomAutorun Items.csv
Chrome-VerlaufAxiomChrome Web History.csv
Gelöschte DateienEZ ToolsRBCmd_Output.csv
Edge-VerlaufAxiomEdge Web Visits.csv, Edge Web History.csv
EreignisprotokolleEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox-VerlaufAxiomFirefox Web Visits.csv
IE-VerlaufAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK-DateienEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU-OrdnerzugriffAxiomMRU Folder Access.csv
MRU geöffnete/gespeicherte DateienAxiomMRU Opened-Saved Files.csv
MRU Zuletzt verwendete Dateien und OrdnerAxiomMRU Recent Files & Folders.csv
Opera-VerlaufAxiomOpera Web Visits.csv
PersistenzChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell-AusführungChainsawpowershell.csv, powershell_script.csv
RDP-EreignisseChainsawrdp_events.csv
PapierkorbAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
DienstinstallationChainsawservice_installation.csv
DienstmanipulationChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma-RegelübereinstimmungenChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Bedrohungsereignisse (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Webbrowser-VerlaufNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Wiederhergestellter Browserverlaufforensic-webhistoryforensic_webhistory_carved*.csv
VPN-/RAS-ProtokolleChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
AnmeldeangriffeChainsawlogin_attacks.csv
ProtokollmanipulationChainsawlog_tampering.csv
Antivirus-ErkennungenChainsawantivirus.csv
Applocker-EreignisseChainsawapplocker.csv
Indikator-EntfernungChainsawindicator_removal.csv
Seitwärtsbewegung (Lateral Movement)Chainsawlateral_movement.csv