
Un motor de línea temporal forense de alta velocidad para la salida CSV de artefactos forenses de Windows, diseñado para investigadores de DFIR. Consolide rápidamente la salida CSV de evidencia de triaje procesada de Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw y Nirsoft en una línea temporal unificada.
Un motor de procesamiento forense de alta velocidad diseñado para investigadores de DFIR. Consolide rápidamente la salida CSV de las mejores herramientas de triaje en una mini línea de tiempo unificada con filtrado integrado, detección de artefactos, filtrado por fechas, etiquetado de palabras clave y deduplicación.
Análisis de historial de navegadores multiplataforma
ForensicWebHistoryParser — analiza el historial de navegador CSV en vivo de forensic-webhistory (herramienta Rust)Compatibilidad con historial de navegador recuperado
ForensicWebHistoryCarvedParser — analiza entradas de navegador recuperadas/eliminadasRefactorización de la biblioteca principal
ForensicTimeliner.CoreRowsFilteredByDate se calculaba incorrectamente cuando no se aplicaba ningún filtro de fechas, mostrando todas las filas como "filtradas"RowCountAfterDedup)--NoPrompt para scripting y pipelines de automatizaciónTabla de contenidos
Combinar la salida CSV de
Descubrimiento automático de CSV desde directorios de triaje (todo configurable) con YAML
Enriquecimiento de la línea de tiempo con etiquetado por palabras clave para usar con Timeline Explorer. Crea automáticamente un archivo de sesión TLE basado en la búsqueda de palabras clave para la salida CSV.
Exportación compatible con RFC-4180 para interoperar con herramientas como Timeline Explorer
Controles de filtrado por fechas y deduplicación
Configuración interactiva y vista previa del descubrimiento YAML
¡TL;DR! Obtenga algo de salida forense de Kape/EZ
Descargue el exe y ejecute:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Abra el archivo de sesión TLE desde su directorio de salida. Si mueve el archivo, deberá actualizar la ruta del archivo de sesión.
Use los nombres predeterminados para sus archivos CSV y asegúrese de que estén dentro del directorio base que estableció. Existe un respaldo para descubrir automáticamente los CSV según sus cabeceras, o ajuste el nombre del archivo en la configuración YAML.
Use la función --EnableTagger; consulte la línea de comandos para crear un archivo de sesión de Timeline Explorer basado en etiquetado por palabras clave. Ajuste las palabras clave en config\keywords\keywords.yaml
Última versión: v2.3
Descargue datos de ejemplo para pruebas aquí.
Menú interactivo
Soporte de Timeline Explorer

🧾 Estructura de campos de la salida de la línea de tiempo Toda la salida se exporta como CSV compatible con RFC-4180 y lista para revisarse en Timeline Explorer, Excel u otras herramientas forenses.
Cada entrada de la línea de tiempo incluye los siguientes campos:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Los analizadores de la línea de tiempo pueden personalizarse mediante definiciones YAML por artefacto. Estas controlan:
filename_patterns, foldername_patterns, etc.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Solo MFTignore_filters) ** MFT y registros de eventos
Documentación detallada de cada herramienta compatible que muestra cómo se analizan los artefactos y se asignan al formato unificado de línea de tiempo:
Cada página de documentación incluye:
Defina EventChannelFilters por canal en su configuración YAML como se muestra a continuación. Compatibilidad con [] para incluir un registro de eventos completo cuando sea necesario.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
Procesamiento y filtrado de MFT El análisis de MFT incluye normalización automática de marcas de tiempo y filtrado por extensión/ruta.
De forma predeterminada, solo se incluyen las marcas de tiempo Created0x10 para centrarse en los eventos de creación de archivos y limitar el tamaño total de la línea de tiempo.
Filtros predeterminados:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argumento | Tipo | Predeterminado | Descripción |
|---|
--BaseDir | string | C:\triage | Directorio raíz para buscar recursivamente los CSV de artefactos compatibles |
--OutputFile | string | "timeline.csv" | Archivo o carpeta de salida para la línea de tiempo exportada |
--ExportFormat | string | csv | Formato de exportación: csv, json o jsonl |
--StartDate | datetime | null | Filtro: incluir solo filas posteriores a esta fecha |
--EndDate | datetime | null | Filtro: incluir solo filas anteriores a esta fecha |
--Deduplicate / -d | bool | false | Eliminar filas duplicadas de la línea de tiempo después de exportar |
--EnableTagger | bool | false | Habilita el etiquetado por palabras clave mediante config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Añade una columna RawData con el contenido original de la fila (si está disponible) experimental |
--NoBanner | bool | false | Omitir la impresión del banner/logotipo al inicio |
--NoPrompt | bool | false | Omitir los avisos para ejecutar con un script o para un pipeline de automatización |
--Help / -h | bool | false | Mostrar información de ayuda y uso |
--ALL / -a | bool | false | Procesar todas las herramientas listadas a continuación (según descubrimiento) |
--Interactive / -i | bool | false | Iniciar una CLI interactiva para construir un comando personalizado |
--ProcessEZ | bool | false | Habilitar el análisis de artefactos de EZ Tools |
--ProcessAxiom | bool | false | Habilitar el análisis de artefactos de Axiom |
--ProcessChainsaw | bool | false | Habilitar el análisis de artefactos de Chainsaw |
--ProcessHayabusa | bool | false | Habilitar el análisis de artefactos de Hayabusa |
--ProcessNirsoft | bool | false | Habilitar el análisis de artefactos de Nirsoft |
--ProcessBrowserHistory | bool | false | Habilitar el análisis de historial de navegador multiplataforma (forensic-webhistory) |
| Artefacto | Herramienta(s) compatible(s) | Nombre(s) de archivo de ejemplo |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| Deleted Files | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Event Logs | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK Files | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU Folder Access | Axiom | MRU Folder Access.csv |
| MRU Opened/Saved Files | Axiom | MRU Opened-Saved Files.csv |
| MRU Recent Files & Folders | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| Persistence | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell Execution | Chainsaw | powershell.csv, powershell_script.csv |
| RDP Events | Chainsaw | rdp_events.csv |
| Recycle Bin | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Service Installation | Chainsaw | service_installation.csv |
| Service Tampering | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma Rule Matches | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Threat Events (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web Browsing History | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Carved Browser History | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS Logs | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Login Attacks | Chainsaw | login_attacks.csv |
| Log Tampering | Chainsaw | log_tampering.csv |
| Antivirus Detections | Chainsaw | antivirus.csv |
| Applocker Events | Chainsaw | applocker.csv |
| Indicator Removal | Chainsaw | indicator_removal.csv |
| Lateral Movement | Chainsaw | lateral_movement.csv |