Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
forensic-timeliner — Un motor de línea temporal forense de alta velocidad para la salida CSV de artefactos forenses de Windows, diseñado para investigadores de DFIR. Consolide rápidamente la salida CSV de evidencia de triaje procesada de Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw y Nirsoft en una línea temporal unificada. | Kitploit
Herramientas/GitHubGitHub/acquiredsecurity/forensic-timeliner
Análisis ForenseRespuesta a IncidentesAnálisis de Registros
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un motor de línea temporal forense de alta velocidad para la salida CSV de artefactos forenses de Windows, diseñado para investigadores de DFIR. Consolide rápidamente la salida CSV de evidencia de triaje procesada de Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw y Nirsoft en una línea temporal unificada.

33338hace 5 mesesRevisado por Kitploit
Compartir

Un motor de procesamiento forense de alta velocidad diseñado para investigadores de DFIR. Consolide rápidamente la salida CSV de las mejores herramientas de triaje en una mini línea de tiempo unificada con filtrado integrado, detección de artefactos, filtrado por fechas, etiquetado de palabras clave y deduplicación.

Version Downloads Stars Contributors Maintained C# .NET 9


Lanzamiento

Forensic Timeliner v2.3 – Notas de la versión

Nuevas características

  • Análisis de historial de navegadores multiplataforma

    • Nuevo ForensicWebHistoryParser — analiza el historial de navegador CSV en vivo de forensic-webhistory (herramienta Rust)
    • Compatible con Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi y Arc
    • Detección de actividad: las consultas de búsqueda, descargas y eventos de apertura de archivos se enriquecen automáticamente en la descripción
    • Validación de cabeceras para distinguirlo de otros formatos CSV
  • Compatibilidad con historial de navegador recuperado

    • Nuevo ForensicWebHistoryCarvedParser — analiza entradas de navegador recuperadas/eliminadas
    • Gestiona filas de bases de datos SQLite extraídas (carving) con un conjunto reducido de columnas
    • Identifica la fuente de recuperación (p. ej., "Carved from WAL", "Carved from Journal")
  • Refactorización de la biblioteca principal

    • Todos los analizadores, modelos, utilidades e interfaces se extrajeron a la biblioteca de clases ForensicTimeliner.Core
    • Permite su reutilización por la plataforma web sin duplicación de código
    • Todos los analizadores existentes (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) se trasladaron a Core

Correcciones de errores

  • Corregida la visualización del filtrado por fechas: RowsFilteredByDate se calculaba incorrectamente cuando no se aplicaba ningún filtro de fechas, mostrando todas las filas como "filtradas"
  • Corregida la inicialización del contador de deduplicación (RowCountAfterDedup)

Otros cambios

  • Licencia actualizada a CC BY-NC 4.0
  • Añadido el indicador --NoPrompt para scripting y pipelines de automatización


Tabla de contenidos

  • Características principales
  • Inicio rápido
  • Descargas
  • Capturas de pantalla
  • Argumentos de línea de comandos
  • Salida de la línea de tiempo
  • Configuración YAML
  • Documentación de herramientas
  • Guía de uso
  • Tabla de soporte de artefactos y salidas
  • Licencia

Características principales

  • Combinar la salida CSV de

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (historial de navegador multiplataforma)
    • y unificarla en una línea de tiempo común
  • Descubrimiento automático de CSV desde directorios de triaje (todo configurable) con YAML

    • Los archivos YAML ya usan nombres predeterminados para las herramientas con salida predeterminada
    • Para herramientas como Hayabusa, donde se puede establecer el nombre del archivo de salida, se debe nombrar el archivo con alguna variación de Hayabusa.csv y colocarlo en una carpeta llamada Hayabusa
    • Simplemente proporcione el directorio base donde se encuentra la salida del triaje y la herramienta intentará descubrir los archivos CSV basándose en
    • Nombre de archivo
    • Nombre de carpeta
    • Cabeceras de archivo
    • Para registros de eventos, filtros Channel\Provider
    • Para MFT, filtros de extensión de archivo y ruta
  • Enriquecimiento de la línea de tiempo con etiquetado por palabras clave para usar con Timeline Explorer. Crea automáticamente un archivo de sesión TLE basado en la búsqueda de palabras clave para la salida CSV.

  • Exportación compatible con RFC-4180 para interoperar con herramientas como Timeline Explorer

  • Controles de filtrado por fechas y deduplicación

  • Configuración interactiva y vista previa del descubrimiento YAML


Inicio rápido

¡TL;DR! Obtenga algo de salida forense de Kape/EZ

Descargue el exe y ejecute:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Abra el archivo de sesión TLE desde su directorio de salida. Si mueve el archivo, deberá actualizar la ruta del archivo de sesión.

  • Use los nombres predeterminados para sus archivos CSV y asegúrese de que estén dentro del directorio base que estableció. Existe un respaldo para descubrir automáticamente los CSV según sus cabeceras, o ajuste el nombre del archivo en la configuración YAML.

  • Use la función --EnableTagger; consulte la línea de comandos para crear un archivo de sesión de Timeline Explorer basado en etiquetado por palabras clave. Ajuste las palabras clave en config\keywords\keywords.yaml


Descargas

Última versión: v2.3

Descargue datos de ejemplo para pruebas aquí.

Datos de ejemplo


Capturas de pantalla

Menú interactivo

image

Soporte de Timeline Explorer image

  • Color automático aplicado en TLE con los últimos archivos de plugin
  • Crea automáticamente un archivo de sesión TLE con filas etiquetadas según palabras clave
    • Edite el archivo de configuración de palabras clave y añada las suyas
    • Ejecute ForensicTimeliner.exe desde la línea de comandos usando el indicador --EnableTagger

Argumentos de línea de comandos


Estructura de campos de la salida de la línea de tiempo

🧾 Estructura de campos de la salida de la línea de tiempo Toda la salida se exporta como CSV compatible con RFC-4180 y lista para revisarse en Timeline Explorer, Excel u otras herramientas forenses.

Cada entrada de la línea de tiempo incluye los siguientes campos:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

Configuración YAML

Los analizadores de la línea de tiempo pueden personalizarse mediante definiciones YAML por artefacto. Estas controlan:

  • Descubrimiento de artefactos (filename_patterns, foldername_patterns, etc.)
  • Filtrado (event_channel_filters, provider_filters, paths, extensions)
  • Mapeo de marcas de tiempo (timestamp_fields) ** Solo MFT
  • Anulaciones opcionales (ignore_filters) ** MFT y registros de eventos
    • Establezca ignore_filters: true para omitir todos los filtros de MFT y registros de eventos.

📚 Documentación de procesamiento de salida de herramientas

Documentación detallada de cada herramienta compatible que muestra cómo se analizan los artefactos y se asignan al formato unificado de línea de tiempo:

Herramientas compatibles

  • EZ Tools - Análisis exhaustivo de artefactos de Windows (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, LNK Files, MFT, Prefetch, Registry, Shellbags, UserAssist y más)
  • Hayabusa - Análisis de registros de eventos de Windows y caza de amenazas basada en reglas Sigma
  • Chainsaw - Análisis de registros de eventos centrado en MITRE ATT&CK (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell y más)
  • Axiom - Extracción exhaustiva de artefactos de Magnet Forensics (Web History, Prefetch, Registry, File System y más)
  • Nirsoft - Análisis de historial multinavegador y artefactos de utilidades de Windows
  • Browser History (forensic-webhistory) - Extracción de historial de navegador multiplataforma con carving de SQLite para Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi y Arc

Cada página de documentación incluye:

  • Tablas de mapeo de campos - Cómo se asignan los campos del CSV de origen al formato de línea de tiempo
  • Comportamientos especiales - Lógica de procesamiento y características únicas
  • Formato CSV esperado - Estructura y formato de entrada requeridos
  • Notas de integración - Consejos para un uso óptimo y organización de archivos

Filtros de registros de eventos

Defina EventChannelFilters por canal en su configuración YAML como se muestra a continuación. Compatibilidad con [] para incluir un registro de eventos completo cuando sea necesario.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

Procesamiento y filtrado de MFT El análisis de MFT incluye normalización automática de marcas de tiempo y filtrado por extensión/ruta.

De forma predeterminada, solo se incluyen las marcas de tiempo Created0x10 para centrarse en los eventos de creación de archivos y limitar el tamaño total de la línea de tiempo.

Filtros predeterminados:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Tabla de soporte de artefactos y salidas


Licencia

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Descargar herramienta
ArgumentoTipoPredeterminadoDescripción
--BaseDirstringC:\triageDirectorio raíz para buscar recursivamente los CSV de artefactos compatibles
--OutputFilestring"timeline.csv"Archivo o carpeta de salida para la línea de tiempo exportada
--ExportFormatstringcsvFormato de exportación: csv, json o jsonl
--StartDatedatetimenullFiltro: incluir solo filas posteriores a esta fecha
--EndDatedatetimenullFiltro: incluir solo filas anteriores a esta fecha
--Deduplicate / -dboolfalseEliminar filas duplicadas de la línea de tiempo después de exportar
--EnableTaggerboolfalseHabilita el etiquetado por palabras clave mediante config/keywords/keywords.yaml
--IncludeRawDataboolfalseAñade una columna RawData con el contenido original de la fila (si está disponible) experimental
--NoBannerboolfalseOmitir la impresión del banner/logotipo al inicio
--NoPromptboolfalseOmitir los avisos para ejecutar con un script o para un pipeline de automatización
--Help / -hboolfalseMostrar información de ayuda y uso
--ALL / -aboolfalseProcesar todas las herramientas listadas a continuación (según descubrimiento)
--Interactive / -iboolfalseIniciar una CLI interactiva para construir un comando personalizado
--ProcessEZboolfalseHabilitar el análisis de artefactos de EZ Tools
--ProcessAxiomboolfalseHabilitar el análisis de artefactos de Axiom
--ProcessChainsawboolfalseHabilitar el análisis de artefactos de Chainsaw
--ProcessHayabusaboolfalseHabilitar el análisis de artefactos de Hayabusa
--ProcessNirsoftboolfalseHabilitar el análisis de artefactos de Nirsoft
--ProcessBrowserHistoryboolfalseHabilitar el análisis de historial de navegador multiplataforma (forensic-webhistory)
ArtefactoHerramienta(s) compatible(s)Nombre(s) de archivo de ejemplo
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
Deleted FilesEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
Event LogsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK FilesEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU Folder AccessAxiomMRU Folder Access.csv
MRU Opened/Saved FilesAxiomMRU Opened-Saved Files.csv
MRU Recent Files & FoldersAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
PersistenceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell ExecutionChainsawpowershell.csv, powershell_script.csv
RDP EventsChainsawrdp_events.csv
Recycle BinAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Service InstallationChainsawservice_installation.csv
Service TamperingChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma Rule MatchesChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Threat Events (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web Browsing HistoryNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Carved Browser Historyforensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS LogsChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Login AttacksChainsawlogin_attacks.csv
Log TamperingChainsawlog_tampering.csv
Antivirus DetectionsChainsawantivirus.csv
Applocker EventsChainsawapplocker.csv
Indicator RemovalChainsawindicator_removal.csv
Lateral MovementChainsawlateral_movement.csv