Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
autotimeliner — Extrahiere automatisch-magisch eine forensische Zeitleiste aus einem flüchtigen Speicherabbild. | Kitploit
Tools/GitHubGitHub/andreafortuna/autotimeliner
SpeicherforensikForensikDigitale ForensikIncident Response
GitHubandreafortuna/autotimeliner

autotimeliner

Extrahiere automatisch-magisch eine forensische Zeitleiste aus einem flüchtigen Speicherabbild.

Repository anzeigen
133225vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AutoTimeliner

Forensische Zeitlinien automatisch aus Arbeitsspeicherabbildern extrahieren.

Python Volatility3 License: MIT

AutoTimeliner führt mehrere Volatility3-Plugins gegen Windows-, Linux- und macOS-Arbeitsspeicherabbilder aus und führt deren Ausgabe dann in einer einzigen, sortierten CSV-Zeitleiste zusammen:

Generisches Timeline-Plugin

PluginErfasste Daten
timelinerTimestamp-Ereignisse über mehrere Plugins hinweg (alle Betriebssystemfamilien, wenn unterstützt)

Windows-Plugin-Set

PluginErfasste Daten
timelinerZeitstempel von Prozessen, Registrierung, Handles usw.
mftscanMFT-Dateieinträge, die im Speicher gefunden wurden
shellbagsBenutzer-Ordnerzugriffsverlauf aus Registry-Hives

Linux-Plugin-Set

PluginErfasste Daten
linux.pslistProzess-Start/Exit-Zeitleistenkontext
linux.bashShell-Befehlsverlauf-Beweise
linux.lsofOffene Datei-Beweise von Prozessen

macOS-Plugin-Set

PluginErfasste Daten
mac.pslistProzess-Start/Exit-Zeitleistenkontext
mac.bashShell-Befehlsverlauf-Beweise
mac.lsofOffene Datei-Beweise von Prozessen

Windows-Prozess- und Ausführungsanalyse

PluginErfasste Daten
psscanAktive, beendete und versteckte Prozesse mit Zeitstempeln
cmdlineBefehlszeilenargumente für jeden Prozess
userassistProgrammausführungs-Beweise aus der Windows-Registry

Windows-Netzwerkanalyse

PluginErfasste Daten
netscanNetzwerkverbindungen mit Erstellungszeitstempeln

Windows-Malware-Erkennung

PluginErfasste Daten
malfindCode-Injection und verdächtige Speicherbereiche
svcscanWindows-Dienste (nützlich für Persistenz-Erkennung)

Zusätzliche Windows-Plugins (optional)

PluginErfasste Daten
dlllistVon jedem Prozess geladene DLLs
filescan

Anforderungen

AutoTimeliner erkennt automatisch die Betriebssystemfamilie des Speicherabbilds und aktiviert das entsprechende Plugin-Set für Windows, Linux oder macOS. Für einen schnelleren Start können Sie --os-hint übergeben, um die automatische Erkennung zu überspringen.


Installation

Mit Poetry (empfohlen)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

Mit pip

root@kitploit:~
pip install .

Verwendung

root@kitploit:~
autotimeliner -f IMAGEDATEI [-t ZEITRAUM] [-o AUSGABE] [Optionen]

Optionen

Beispiele

Vollständige Zeitlinie aus einem einzelnen Abbild extrahieren:

root@kitploit:~
autotimeliner -f TargetServer.raw

Auf ein bestimmtes Zeitfenster filtern:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Alle .raw-Dateien in einem Verzeichnis verarbeiten, Ausgabepfad angeben:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Start beschleunigen, wenn das Betriebssystem des Dumps bereits bekannt ist:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

macOS-Alias-Werte der Einfachheit halber verwenden:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Nur timeliner und shellbags ausführen (MFT-Scan überspringen):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Vollständiger forensischer Scan (Windows-Plugin-Set + optionale erweiterte Plugins):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Schneller malware-fokussierter Scan:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Linux-fokussierte Zeitlinien-Erfassung (aktiviert automatisch Linux-Plugins):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

macOS-fokussierte Zeitlinien-Erfassung (aktiviert automatisch macOS-Plugins):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Ausgabe

Die ausgegebene CSV hat die folgenden Spalten:


Identifikationsleistung

AutoTimeliner enthält mehrere Optimierungen zur Reduzierung der Identifikationszeit:

  • --os-hint umgeht die automatische Betriebssystemerkennung vollständig.
  • Die Prüfreihenfolge wird mithilfe von Dateinamenshinweisen optimiert (z.B. linux, ubuntu, macos).
  • Identifikationsergebnisse werden pro Bildschlüssel (Pfad + Größe + Änderungszeitpunkt) zwischengespeichert.

Cache-Datei:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Während der Erkennung enthalten die Logs Prüffortschritts- und Ergebnismeldungen wie:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Migration von Version 1 (Volatility2)

Siehe docs/migration.md für einen vollständigen Vergleich.

Wesentliche Änderungen:

  • Volatility3-Profilidentifikation — AutoTimeliner führt eine bestmögliche Betriebssystem-/Profilabfrage über Volatility3-Plugins durch.
  • Automatische Symboltabelleneinrichtung — Windows-/macOS-/Linux-Symbolpakete werden automatisch heruntergeladen und installiert.
  • -p / --customprofile ist veraltet — wird stillschweigend ignoriert.
  • mftparser → mftscan — gleiche Daten, neuer Plugin-Name.
  • Keine Body-Dateien werden auf die Festplatte geschrieben — Daten fließen direkt von Python zur CSV.
  • mactime ist jetzt optional — verwenden Sie --use-mactime für den alten Body-Datei-Workflow.

Entwicklung

root@kitploit:~
poetry install
poetry run pytest

Lizenz

MIT — siehe LICENSE.

Autor

Andrea Fortuna — [email protected] — andreafortuna.org

Tool herunterladen
Zum Zeitpunkt der Erfassung im Speicher geöffnete Dateien
handlesOffene Handles (Dateien, Registrierungsschlüssel, Mutexe)
envarsUmgebungsvariablen für Prozesse
AbhängigkeitVersionAnmerkungen
Python≥ 3.9
Volatility3≥ 2.5wird automatisch über Poetry/pip installiert
jsonschema≥ 4.0ermöglicht Volatility3-Schemavalidierung und vermeidet die Warnung Dependency for validation unavailable: jsonschema
mactimebeliebigoptional – nur für den Legacy-Modus --use-mactime erforderlich
FlagBeschreibung
-f, --imagefileSpeicherabbild-Datei oder Glob (z.B. '*.raw')
-t, --timeframeFilter auf Bereich YYYY-MM-DD..YYYY-MM-DD
-o, --outputAusgabepfad für CSV (Standard: <bilddatei>-timeline.csv)
--os-hintBetriebssystemfamilie erzwingen (windows, linux, mac; Aliase: win, macos, darwin) und automatische Erkennung überspringen
--skip-timelinerDas timeliner-Plugin überspringen
--skip-mftscanDas mftscan-Plugin überspringen
--skip-shellbagsDas shellbags-Plugin überspringen
--skip-psscanProzess-Scan überspringen
--skip-cmdlineBefehlszeilenextraktion überspringen
--skip-netscanNetzwerkverbindungs-Scan überspringen
--skip-userassistProgrammausführungs-Beweise überspringen
--skip-svcscanWindows-Dienste-Scan überspringen
--skip-malfindMalware/Injection-Erkennung überspringen
--with-dlllistDLL-Analyse aktivieren (langsam)
--with-filescanScan offener Dateien aktivieren (viele Datensätze)
--with-handlesHandle-Scan aktivieren (viele Datensätze)
--with-envarsExtraktion von Umgebungsvariablen aktivieren
--use-mactimeLegacy-Modus: externes mactime-Binary verwenden
-v, --verboseDebug-Logging aktivieren
--versionVersion ausgeben und beenden
SpalteBeschreibung
Timestamp (UTC)ISO 8601 UTC-Zeitstempel
SourcePlugin, das den Datensatz erzeugt hat
DescriptionDateiname, Pfad, Prozess oder Registrierungsschlüssel
DetailZeitstempel-Typ, Benutzer oder zusätzlicher Kontext
InodeMFT-Inode-Nummer (sofern zutreffend)
UID / GIDBenutzer-/Gruppenkennungen
SizeDateigröße in Bytes
ModeDateimodus-String