Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
forensic-timeliner — A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline. | Kitploit
Outils/GitHubGitHub/acquiredsecurity/forensic-timeliner
ForensicsIncident ResponseLog Analysis
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
33338il y a 5 moisVérifié par Kitploit

Un moteur de traitement forensique haute vitesse conçu pour les enquêteurs DFIR. Consolidez rapidement les sorties CSV des meilleurs outils de triage en une mini-chronologie unifiée avec filtrage intégré, détection d'artefacts, filtrage par dates, étiquetage par mots-clés et déduplication.

Version Downloads Stars Contributors Maintained C# .NET 9


Version

Forensic Timeliner v2.3 – Notes de version

Nouvelles fonctionnalités

  • Analyse multi-plateforme de l'historique navigateur

    • Nouveau ForensicWebHistoryParser — analyse l'historique navigateur CSV en direct depuis forensic-webhistory (outil Rust)
    • Prend en charge Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi et Arc
    • Détection d'activité : les requêtes de recherche, les téléchargements et les événements d'ouverture de fichiers sont automatiquement enrichis dans la description
    • Validation des en-têtes pour le distinguer des autres formats CSV
  • Prise en charge de l'historique navigateur récupéré

    • Nouveau ForensicWebHistoryCarvedParser — analyse les entrées navigateur récupérées/supprimées
    • Gère les lignes de bases de données SQLite récupérées par carving avec un ensemble réduit de colonnes
    • Identifie la source de récupération (p. ex., "Carved from WAL", "Carved from Journal")
  • Refactorisation de la bibliothèque principale

    • Extraction de tous les analyseurs, modèles, utilitaires et interfaces dans la bibliothèque de classes ForensicTimeliner.Core
    • Permet la réutilisation par la plateforme web sans duplication de code
    • Tous les analyseurs existants (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) ont été déplacés dans Core

Corrections de bugs

  • Correction de l'affichage du filtrage par dates — RowsFilteredByDate était calculé de manière incorrecte lorsqu'aucun filtrage par dates n'était appliqué, affichant toutes les lignes comme "filtrées"
  • Correction de l'initialisation du compteur de déduplication (RowCountAfterDedup)

Autres modifications

  • Licence mise à jour vers CC BY-NC 4.0
  • Ajout de l'option --NoPrompt pour les scripts et les pipelines d'automatisation


Table des matières

  • Fonctionnalités principales
  • Démarrage rapide
  • Téléchargements
  • Captures d'écran
  • Arguments de ligne de commande
  • Chronologie en sortie
  • Configuration YAML
  • Documentation sur le traitement des sorties d'outils
  • Guide d'utilisation
  • Tableau de prise en charge des artefacts et des sorties
  • Licence

Fonctionnalités principales

  • Consolide les sorties CSV de

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (historique navigateur multi-plateforme)
    • dans une chronologie unifiée
  • Découverte automatique des CSV dans les répertoires de triage (entièrement configurable) avec YAML

    • Les fichiers YAML utilisent déjà les noms par défaut pour les outils avec sortie par défaut
    • Pour des outils comme Hayabusa où vous pouvez définir le nom du fichier de sortie, nommez le fichier avec une variante de Hayabusa.csv et placez-le dans un dossier nommé Hayabusa
    • Il suffit de fournir le répertoire de base où se trouve la sortie du triage et l'outil tentera de découvrir les fichiers CSV sur la base de
    • Nom de fichier
    • Nom de dossier
    • En-têtes de fichiers
    • Pour les journaux d'événements : filtres Canal/Fournisseur
    • Pour MFT : filtres d'extension de fichier et de chemin
  • Enrichissement de la chronologie avec étiquetage par mots-clés pour une utilisation avec Timeline Explorer. Crée automatiquement un fichier de session TLE basé sur la recherche par mots-clés pour la sortie CSV.

  • Export conforme à la RFC-4180 pour une compatibilité avec des outils comme Timeline Explorer

  • Contrôles de filtrage par dates et de déduplication

  • Configuration interactive et aperçu de la découverte YAML


Démarrage rapide

TL;DR ! Obtenez une sortie forensique Kape/EZ

Téléchargez l'exe et exécutez :

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Ouvrez le fichier de session TLE depuis votre répertoire de sortie. Si vous déplacez le fichier, vous devez mettre à jour le chemin du fichier de session.

  • Utilisez les noms par défaut pour vos fichiers CSV et assurez-vous qu'ils se trouvent dans le répertoire de base que vous avez défini. Un mécanisme de secours permet de découvrir automatiquement les fichiers CSV sur la base des en-têtes de fichiers ; vous pouvez également ajuster le nom de fichier dans les paramètres YAML.

  • Utilisez l'option --EnableTagger en ligne de commande pour créer un fichier de session Timeline Explorer basé sur l'étiquetage par mots-clés. Ajustez les mots-clés dans config\keywords\keywords.yaml


Téléchargements

Dernière version : v2.3

Téléchargez ici des données d'exemple à des fins de test.

Données d'exemple


Captures d'écran

Menu interactif

image

Prise en charge de Timeline Explorer image

  • Coloration automatique appliquée dans TLE avec les derniers fichiers de plugins
  • Crée automatiquement un fichier de session TLE avec des lignes étiquetées en fonction des mots-clés
    • Modifiez le fichier de configuration des mots-clés et ajoutez vos mots-clés
    • Exécutez ForensicTimeliner.exe depuis la ligne de commande avec l'option --EnableTagger

Arguments de ligne de commande


Structure des champs de la chronologie en sortie

🧾 Structure des champs de la chronologie en sortie Toutes les sorties sont exportées au format CSV conforme à la RFC-4180 et prêtes à être consultées dans Timeline Explorer, Excel ou d'autres outils forensiques.

Chaque entrée de chronologie inclut les champs suivants :

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

Configuration YAML

Les analyseurs de chronologie peuvent être personnalisés à l'aide de définitions YAML par artefact. Celles-ci contrôlent :

  • La découverte des artefacts (filename_patterns, foldername_patterns, etc.)
  • Le filtrage (event_channel_filters, provider_filters, paths, extensions)
  • Le mappage des horodatages (timestamp_fields) ** MFT uniquement
  • Des surcharges facultatives (ignore_filters) ** MFT et journaux d'événements
    • Définissez ignore_filters: true pour ignorer tous les filtres pour MFT et les journaux d'événements.

📚 Documentation sur le traitement des sorties d'outils

Documentation détaillée pour chaque outil pris en charge montrant comment les artefacts sont analysés et mappés au format de chronologie unifiée :

Outils pris en charge

  • EZ Tools - Analyse complète des artefacts Windows (chronologie d'activité, Amcache, AppCompatCache, journaux d'événements, JumpLists, fichiers LNK, MFT, Prefetch, Registre, Shellbags, UserAssist, etc.)
  • Hayabusa - Analyse des journaux d'événements Windows basée sur Sigma et chasse aux menaces
  • Chainsaw - Analyse des journaux d'événements axée MITRE ATT&CK (compromission de comptes, accès aux identifiants, mouvement latéral, persistance, PowerShell, etc.)
  • Axiom - Extraction complète d'artefacts Magnet Forensics (historique web, Prefetch, Registre, système de fichiers, etc.)
  • Nirsoft - Analyse d'historique multi-navigateur et artefacts d'utilitaires Windows
  • Historique navigateur (forensic-webhistory) - Extraction multi-plateforme de l'historique navigateur avec carving SQLite pour Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi et Arc

Chaque page de documentation inclut :

  • Tableaux de mappage des champs - Comment les champs CSV sources sont mappés au format de chronologie
  • Comportements particuliers - Logique et fonctionnalités de traitement uniques
  • Format CSV attendu - Format et structure d'entrée requis
  • Notes d'intégration - Conseils pour une utilisation optimale et l'organisation des fichiers

Filtres de journaux d'événements

Définissez des EventChannelFilters par canal dans votre configuration YAML comme ci-dessous. Prise en charge de [] pour inclure un journal d'événements entier si nécessaire.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

Traitement et filtrage MFT L'analyse MFT inclut une normalisation automatique des horodatages ainsi qu'un filtrage par extension/chemin.

Par défaut, seuls les horodatages Created0x10 sont inclus afin de se concentrer sur les événements de création de fichiers et de limiter la taille globale de la chronologie.

Filtres par défaut :

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Tableau de prise en charge des artefacts et des sorties


Licence

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Télécharger l’outil
ArgumentTypeDefaultDescription
--BaseDirstringC:\triageRépertoire racine dans lequel rechercher récursivement les CSV d'artefacts pris en charge
--OutputFilestring"timeline.csv"Fichier ou dossier de sortie pour la chronologie exportée
--ExportFormatstringcsvFormat d'export : csv, json ou jsonl
--StartDatedatetimenullFiltre : n'inclure que les lignes postérieures à cette date
--EndDatedatetimenullFiltre : n'inclure que les lignes antérieures à cette date
--Deduplicate / -dboolfalseSupprime les lignes de chronologie en double après l'export
--EnableTaggerboolfalseActive l'étiquetage par mots-clés via config/keywords/keywords.yaml
--IncludeRawDataboolfalseAjoute une colonne RawData avec le contenu des lignes sources non modifiées (si disponible) — expérimental
--NoBannerboolfalseNe pas afficher la bannière/le logo au démarrage
--NoPromptboolfalseIgnore les invites pour une exécution avec un script ou un pipeline d'automatisation
--Help / -hboolfalseAffiche l'aide et les informations d'utilisation
--ALL / -aboolfalseTraite tous les outils listés ci-dessous (sur la base de la découverte)
--Interactive / -iboolfalseLance une CLI interactive pour construire une commande personnalisée
--ProcessEZboolfalseActive l'analyse des artefacts EZ Tools
--ProcessAxiomboolfalseActive l'analyse des artefacts Axiom
--ProcessChainsawboolfalseActive l'analyse des artefacts Chainsaw
--ProcessHayabusaboolfalseActive l'analyse des artefacts Hayabusa
--ProcessNirsoftboolfalseActive l'analyse des artefacts Nirsoft
--ProcessBrowserHistoryboolfalseActive l'analyse multi-plateforme de l'historique navigateur (forensic-webhistory)
ArtefactOutil(s) pris en chargeExemples de noms de fichiers
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Historique ChromeAxiomChrome Web History.csv
Fichiers supprimésEZ ToolsRBCmd_Output.csv
Historique EdgeAxiomEdge Web Visits.csv, Edge Web History.csv
Journaux d'événementsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Historique FirefoxAxiomFirefox Web Visits.csv
Historique IEAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
Fichiers LNKEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
Accès aux dossiers MRUAxiomMRU Folder Access.csv
Fichiers ouverts/enregistrés MRUAxiomMRU Opened-Saved Files.csv
Fichiers et dossiers récents MRUAxiomMRU Recent Files & Folders.csv
Historique OperaAxiomOpera Web Visits.csv
PersistanceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
Exécution PowerShellChainsawpowershell.csv, powershell_script.csv
Événements RDPChainsawrdp_events.csv
CorbeilleAxiomRecycle Bin.csv
RegistreEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Installation de servicesChainsawservice_installation.csv
Altération de servicesChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Correspondances de règles SigmaChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
URLs saisiesEZ Tools*__TypedURLS__NTUSER.CSV
Événements de menaces (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Historique de navigation webNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Historique navigateur récupéré par carvingforensic-webhistoryforensic_webhistory_carved*.csv
Journaux VPN / RASChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Attaques de connexionChainsawlogin_attacks.csv
Altération des journauxChainsawlog_tampering.csv
Détections antivirusChainsawantivirus.csv
Événements ApplockerChainsawapplocker.csv
Suppression d'indicateursChainsawindicator_removal.csv
Mouvement latéralChainsawlateral_movement.csv