
A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.
Eine Hochgeschwindigkeits-Forensik-Engine für DFIR-Ermittler. Konsolidieren Sie schnell CSV-Ausgaben von führenden Triage-Tools zu einer einheitlichen Mini-Zeitleiste mit integrierter Filterung, Artefakterkennung, Datumsfilterung, Schlüsselwort-Vergabe und Deduplizierung.
Plattformübergreifende Browserverlauf-Analyse
ForensicWebHistoryParser – analysiert Live-Browserverlauf-CSV von forensic-webhistory (Rust-Tool)Unterstützung für wiederhergestellten Browserverlauf
ForensicWebHistoryCarvedParser – analysiert wiederhergestellte/gelöschte Browser-EinträgeRefactoring der Kernbibliothek
ForensicTimeliner.Core extrahiertRowsFilteredByDate wurde fälschlich berechnet, wenn keine Datumsfilterung angewendet wurde, und zeigte alle Zeilen als „gefiltert" anRowCountAfterDedup)--NoPrompt-Flag für Skript- und Automatisierungspipelines hinzugefügtInhaltsverzeichnis
Kombinieren Sie CSV-Ausgaben von
Automatische CSV-Erkennung aus Triage-Verzeichnissen (alles konfigurierbar) mit YAML
Zeitleisten-Anreicherung mit Schlüsselwort-Vergabe zur Verwendung mit Timeline Explorer. Automatisches Erstellen einer TLE-Sitzungsdatei basierend auf der Suche nach Schlüsselwörtern in der CSV-Ausgabe.
RFC-4180-konformer Export für Kompatibilität mit Tools wie Timeline Explorer
Steuerung von Datumsfilterung und Deduplizierung
Interaktives Setup und YAML-Erkennungsvorschau
TL;DR! Holen Sie sich eine Kape/EZ-Forensik-Ausgabe
Laden Sie die EXE herunter und führen Sie aus:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Öffnen Sie die TLE-Sitzungsdatei aus Ihrem Ausgabeverzeichnis. Wenn Sie die Datei verschieben, müssen Sie den Pfad der Sitzungsdatei aktualisieren.
Verwenden Sie die Standardbenennung für Ihre CSV-Dateien und stellen Sie sicher, dass sie sich im von Ihnen festgelegten Basisverzeichnis befinden. Es gibt einen Fallback zur automatischen Erkennung von CSV-Dateien anhand der Dateiköpfe, oder passen Sie den Dateinamen in den YAML-Einstellungen an.
Verwenden Sie die --EnableTagger-Funktion über die Befehlszeile, um eine Timeline-Explorer-Sitzungsdatei basierend auf Schlüsselwort-Vergabe zu erstellen. Passen Sie Schlüsselwörter in config\keywords\keywords.yaml an.
Neueste Version: v2.3
Laden Sie hier Beispieldaten zu Testzwecken herunter.
Interaktives Menü
Timeline-Explorer-Unterstützung

🧾 Struktur der Zeitleisten-Ausgabefelder Alle Ausgaben werden als RFC-4180-konforme CSV exportiert und sind zur Überprüfung in Timeline Explorer, Excel oder anderen Forensik-Tools bereit.
Jeder Zeitleisteneintrag enthält die folgenden Felder:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Zeitleisten-Parser können mithilfe von YAML-Definitionen pro Artefakt angepasst werden. Diese steuern:
filename_patterns, foldername_patterns, usw.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Nur MFTignore_filters) ** MFT & Ereignisprotokolle
Ausführliche Dokumentation für jedes unterstützte Tool, die zeigt, wie Artefakte analysiert und in das einheitliche Zeitleistenformat übertragen werden:
Jede Dokumentationsseite enthält:
Definieren Sie EventChannelFilters pro Kanal in Ihrer YAML-Konfiguration wie unten gezeigt. Unterstützung für [], um bei Bedarf ein gesamtes Ereignisprotokoll einzuschließen.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
MFT-Verarbeitung und -Filterung Die MFT-Analyse umfasst automatische Zeitstempel-Normalisierung sowie Erweiterungs-/Pfadfilterung.
Standardmäßig werden nur Created0x10-Zeitstempel einbezogen, um sich auf Dateierstellungsereignisse zu konzentrieren und die Gesamtgröße der Zeitleiste zu begrenzen.
Standardfilter:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argument | Typ | Standard | Beschreibung |
|---|
--BaseDir | string | C:\triage | Stammverzeichnis, das rekursiv nach unterstützten Artefakt-CSVs durchsucht wird |
--OutputFile | string | "timeline.csv" | Ausgabedatei oder -ordner für die exportierte Zeitleiste |
--ExportFormat | string | csv | Exportformat: csv, json oder jsonl |
--StartDate | datetime | null | Filter: nur Zeilen nach diesem Datum einschließen |
--EndDate | datetime | null | Filter: nur Zeilen vor diesem Datum einschließen |
--Deduplicate / -d | bool | false | Doppelte Zeitleistenzeilen nach dem Export entfernen |
--EnableTagger | bool | false | Aktiviert schlüsselwortbasierte Vergabe über config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Fügt eine RawData-Spalte für unveränderte Quellzeileninhalte hinzu (falls verfügbar) experimentell |
--NoBanner | bool | false | Banner/Logo beim Start überspringen |
--NoPrompt | bool | false | Eingabeaufforderungen umgehen, um mit einem Skript oder für Automatisierungspipelines zu laufen |
--Help / -h | bool | false | Hilfe- und Verwendungsinformationen anzeigen |
--ALL / -a | bool | false | Alle unten aufgeführten Tools verarbeiten (basierend auf Erkennung) |
--Interactive / -i | bool | false | Interaktive CLI starten, um einen benutzerdefinierten Befehl zu erstellen |
--ProcessEZ | bool | false | EZ-Tools-Artefaktanalyse aktivieren |
--ProcessAxiom | bool | false | Axiom-Artefaktanalyse aktivieren |
--ProcessChainsaw | bool | false | Chainsaw-Artefaktanalyse aktivieren |
--ProcessHayabusa | bool | false | Hayabusa-Artefaktanalyse aktivieren |
--ProcessNirsoft | bool | false | Nirsoft-Artefaktanalyse aktivieren |
--ProcessBrowserHistory | bool | false | Plattformübergreifende Browserverlauf-Analyse aktivieren (forensic-webhistory) |
| Artefakt | Unterstützte Tools | Beispieldateiname(n) |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| Autostart (AutoRuns) | Axiom | Autorun Items.csv |
| Chrome-Verlauf | Axiom | Chrome Web History.csv |
| Gelöschte Dateien | EZ Tools | RBCmd_Output.csv |
| Edge-Verlauf | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Ereignisprotokolle | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox-Verlauf | Axiom | Firefox Web Visits.csv |
| IE-Verlauf | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK-Dateien | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU-Ordnerzugriff | Axiom | MRU Folder Access.csv |
| MRU geöffnete/gespeicherte Dateien | Axiom | MRU Opened-Saved Files.csv |
| MRU Zuletzt verwendete Dateien und Ordner | Axiom | MRU Recent Files & Folders.csv |
| Opera-Verlauf | Axiom | Opera Web Visits.csv |
| Persistenz | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell-Ausführung | Chainsaw | powershell.csv, powershell_script.csv |
| RDP-Ereignisse | Chainsaw | rdp_events.csv |
| Papierkorb | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Dienstinstallation | Chainsaw | service_installation.csv |
| Dienstmanipulation | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma-Regelübereinstimmungen | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Bedrohungsereignisse (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Webbrowser-Verlauf | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Wiederhergestellter Browserverlauf | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN-/RAS-Protokolle | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Anmeldeangriffe | Chainsaw | login_attacks.csv |
| Protokollmanipulation | Chainsaw | log_tampering.csv |
| Antivirus-Erkennungen | Chainsaw | antivirus.csv |
| Applocker-Ereignisse | Chainsaw | applocker.csv |
| Indikator-Entfernung | Chainsaw | indicator_removal.csv |
| Seitwärtsbewegung (Lateral Movement) | Chainsaw | lateral_movement.csv |