Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
autotimeliner — Extrae automágicamente la línea de tiempo forense de un volcado de memoria volátil | Kitploit
Herramientas/GitHubGitHub/andreafortuna/autotimeliner
Forensia de MemoriaAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubandreafortuna/autotimeliner

autotimeliner

Extrae automágicamente la línea de tiempo forense de un volcado de memoria volátil

Ver Repositorio
13322hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AutoTimeliner

Extrae automágicamente una línea de tiempo forense de volcados de memoria volátil.

Python Volatility3 License: MIT

AutoTimeliner ejecuta múltiples plugins de Volatility3 contra imágenes de memoria de Windows, Linux y macOS, y luego fusiona sus salidas en una única línea de tiempo CSV ordenada:

Plugin de línea de tiempo genérico

PluginLo que captura
timelinerEventos de marca de tiempo entre plugins (todas las familias de SO cuando son compatibles)

Conjunto de plugins para Windows

PluginLo que captura
timelinerMarcas de tiempo de procesos, registro, manejadores, etc.
mftscanEntradas de archivos MFT encontradas en memoria
shellbagsHistorial de acceso a carpetas de usuario desde las colmenas del registro

Conjunto de plugins para Linux

PluginLo que captura
linux.pslistContexto de la línea de tiempo de inicio/fin de procesos
linux.bashEvidencia de historial de comandos del shell
linux.lsofEvidencia de archivos abiertos desde procesos

Conjunto de plugins para macOS

PluginLo que captura
mac.pslistContexto de la línea de tiempo de inicio/fin de procesos
mac.bashEvidencia de historial de comandos del shell
mac.lsofEvidencia de archivos abiertos desde procesos

Análisis de procesos y ejecución en Windows

PluginLo que captura
psscanProcesos activos, terminados y ocultos con marcas de tiempo
cmdlineArgumentos de línea de comandos para cada proceso
userassistEvidencia de ejecución de programas desde el registro de Windows

Análisis de red en Windows

PluginLo que captura
netscanConexiones de red con marcas de tiempo de creación

Detección de malware en Windows

PluginLo que captura
malfindInyección de código y regiones de memoria sospechosas
svcscanServicios de Windows (útil para la detección de persistencia)

Plugins adicionales para Windows (opt-in)

PluginLo que captura
dlllistDLLs cargadas por cada proceso
filescan

Requisitos

AutoTimeliner identifica automáticamente la familia de la imagen de memoria y habilita el conjunto de plugins adecuado para Windows, Linux o macOS. Para un inicio más rápido, puede pasar --os-hint para omitir la detección automática.


Instalación

Con Poetry (recomendado)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

Con pip

root@kitploit:~
pip install .

Uso

root@kitploit:~
autotimeliner -f ARCHIVO_IMAGEN [-t RANGO_TIEMPO] [-o SALIDA] [opciones]

Opciones

Ejemplos

Extraer una línea de tiempo completa de una sola imagen:

root@kitploit:~
autotimeliner -f TargetServer.raw

Filtrar a una ventana de tiempo específica:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Procesar todos los archivos .raw en un directorio, especificando la ruta de salida:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Acelerar el inicio cuando ya se conoce el SO del volcado:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

Usar valores alias de macOS por conveniencia:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Ejecutar solo timeliner y shellbags (omitir escaneo MFT):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Escaneo forense completo (conjunto de plugins de Windows + plugins extendidos opcionales):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Escaneo rápido enfocado en malware:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Recolección de línea de tiempo enfocada en Linux (habilita automáticamente los plugins de Linux):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

Recolección de línea de tiempo enfocada en macOS (habilita automáticamente los plugins de macOS):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Salida

El CSV de salida tiene las siguientes columnas:


Rendimiento de identificación

AutoTimeliner incluye varias optimizaciones para reducir el tiempo de identificación:

  • --os-hint omite por completo la prueba automática del SO.
  • El orden de las pruebas se optimiza usando pistas del nombre del archivo (por ejemplo, linux, ubuntu, macos).
  • Los resultados de identificación se almacenan en caché por clave de imagen (ruta + tamaño + mtime).

Archivo de caché:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Durante la detección, los registros incluyen mensajes de progreso y resultado de las pruebas, como:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Migración desde v1 (Volatility2)

Consulte docs/migration.md para una comparación completa.

Cambios clave:

  • Identificación de perfil de Volatility3 — AutoTimeliner realiza una prueba de SO/perfil con el mejor esfuerzo mediante plugins de Volatility3.
  • Configuración automática de tablas de símbolos — Los paquetes de símbolos de Windows/macOS/Linux se descargan e instalan automáticamente.
  • -p / --customprofile está obsoleto — se ignora silenciosamente.
  • mftparser → mftscan — mismos datos, nuevo nombre de plugin.
  • No se escriben archivos body en el disco — los datos fluyen a través de Python directamente a CSV.
  • mactime ahora es opcional — use --use-mactime para el flujo de trabajo antiguo de archivos body.

Desarrollo

root@kitploit:~
poetry install
poetry run pytest

Licencia

MIT — consulte LICENSE.

Autor

Andrea Fortuna — [email protected] — andreafortuna.org

Descargar herramienta
Archivos abiertos en memoria en el momento de la adquisición
handlesManejadores abiertos (archivos, claves de registro, mutex)
envarsVariables de entorno para procesos
DependenciaVersiónNotas
Python≥ 3.9
Volatility3≥ 2.5se instala automáticamente vía Poetry/pip
jsonschema≥ 4.0habilita la validación de esquemas de Volatility3 y evita la advertencia Dependency for validation unavailable: jsonschema
mactimecualquieraopcional — solo necesario para el modo heredado --use-mactime
BanderaDescripción
-f, --imagefileArchivo de volcado de memoria o glob (ej. '*.raw')
-t, --timeframeFiltrar al rango YYYY-MM-DD..YYYY-MM-DD
-o, --outputRuta de salida CSV (por defecto: <archivo_imagen>-timeline.csv)
--os-hintForzar la familia de SO de la imagen (windows, linux, mac; alias: win, macos, darwin) y omitir la autoidentificación
--skip-timelinerOmitir el plugin timeliner
--skip-mftscanOmitir el plugin mftscan
--skip-shellbagsOmitir el plugin shellbags
--skip-psscanOmitir el escaneo de procesos
--skip-cmdlineOmitir la extracción de línea de comandos
--skip-netscanOmitir el escaneo de conexiones de red
--skip-userassistOmitir la evidencia de ejecución de programas
--skip-svcscanOmitir el escaneo de servicios de Windows
--skip-malfindOmitir la detección de malware/inyección
--with-dlllistHabilitar análisis de DLL (lento)
--with-filescanHabilitar escaneo de archivos abiertos (muchos registros)
--with-handlesHabilitar escaneo de manejadores (muchos registros)
--with-envarsHabilitar extracción de variables de entorno
--use-mactimeModo heredado: usar el binario externo mactime
-v, --verboseHabilitar registro de depuración
--versionMostrar versión y salir
ColumnaDescripción
Timestamp (UTC)Marca de tiempo UTC ISO 8601
SourcePlugin que produjo el registro
DescriptionNombre de archivo, ruta, proceso o clave de registro
DetailTipo de marca de tiempo, usuario o contexto adicional
InodeNúmero de inodo MFT (si corresponde)
UID / GIDIdentificadores de usuario/grupo
SizeTamaño del archivo en bytes
ModeCadena del modo de archivo