
A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.
Un moteur de traitement forensique haute vitesse conçu pour les enquêteurs DFIR. Consolidez rapidement les sorties CSV des meilleurs outils de triage en une mini-chronologie unifiée avec filtrage intégré, détection d'artefacts, filtrage par dates, étiquetage par mots-clés et déduplication.
Analyse multi-plateforme de l'historique navigateur
ForensicWebHistoryParser — analyse l'historique navigateur CSV en direct depuis forensic-webhistory (outil Rust)Prise en charge de l'historique navigateur récupéré
ForensicWebHistoryCarvedParser — analyse les entrées navigateur récupérées/suppriméesRefactorisation de la bibliothèque principale
ForensicTimeliner.CoreRowsFilteredByDate était calculé de manière incorrecte lorsqu'aucun filtrage par dates n'était appliqué, affichant toutes les lignes comme "filtrées"RowCountAfterDedup)--NoPrompt pour les scripts et les pipelines d'automatisationTable des matières
Consolide les sorties CSV de
Découverte automatique des CSV dans les répertoires de triage (entièrement configurable) avec YAML
Enrichissement de la chronologie avec étiquetage par mots-clés pour une utilisation avec Timeline Explorer. Crée automatiquement un fichier de session TLE basé sur la recherche par mots-clés pour la sortie CSV.
Export conforme à la RFC-4180 pour une compatibilité avec des outils comme Timeline Explorer
Contrôles de filtrage par dates et de déduplication
Configuration interactive et aperçu de la découverte YAML
TL;DR ! Obtenez une sortie forensique Kape/EZ
Téléchargez l'exe et exécutez :
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Ouvrez le fichier de session TLE depuis votre répertoire de sortie. Si vous déplacez le fichier, vous devez mettre à jour le chemin du fichier de session.
Utilisez les noms par défaut pour vos fichiers CSV et assurez-vous qu'ils se trouvent dans le répertoire de base que vous avez défini. Un mécanisme de secours permet de découvrir automatiquement les fichiers CSV sur la base des en-têtes de fichiers ; vous pouvez également ajuster le nom de fichier dans les paramètres YAML.
Utilisez l'option --EnableTagger en ligne de commande pour créer un fichier de session Timeline Explorer basé sur l'étiquetage par mots-clés. Ajustez les mots-clés dans config\keywords\keywords.yaml
Dernière version : v2.3
Téléchargez ici des données d'exemple à des fins de test.
Menu interactif
Prise en charge de Timeline Explorer

🧾 Structure des champs de la chronologie en sortie Toutes les sorties sont exportées au format CSV conforme à la RFC-4180 et prêtes à être consultées dans Timeline Explorer, Excel ou d'autres outils forensiques.
Chaque entrée de chronologie inclut les champs suivants :
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Les analyseurs de chronologie peuvent être personnalisés à l'aide de définitions YAML par artefact. Celles-ci contrôlent :
filename_patterns, foldername_patterns, etc.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** MFT uniquementignore_filters) ** MFT et journaux d'événements
Documentation détaillée pour chaque outil pris en charge montrant comment les artefacts sont analysés et mappés au format de chronologie unifiée :
Chaque page de documentation inclut :
Définissez des EventChannelFilters par canal dans votre configuration YAML comme ci-dessous. Prise en charge de [] pour inclure un journal d'événements entier si nécessaire.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
Traitement et filtrage MFT L'analyse MFT inclut une normalisation automatique des horodatages ainsi qu'un filtrage par extension/chemin.
Par défaut, seuls les horodatages Created0x10 sont inclus afin de se concentrer sur les événements de création de fichiers et de limiter la taille globale de la chronologie.
Filtres par défaut :
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argument | Type | Default | Description |
|---|
--BaseDir | string | C:\triage | Répertoire racine dans lequel rechercher récursivement les CSV d'artefacts pris en charge |
--OutputFile | string | "timeline.csv" | Fichier ou dossier de sortie pour la chronologie exportée |
--ExportFormat | string | csv | Format d'export : csv, json ou jsonl |
--StartDate | datetime | null | Filtre : n'inclure que les lignes postérieures à cette date |
--EndDate | datetime | null | Filtre : n'inclure que les lignes antérieures à cette date |
--Deduplicate / -d | bool | false | Supprime les lignes de chronologie en double après l'export |
--EnableTagger | bool | false | Active l'étiquetage par mots-clés via config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Ajoute une colonne RawData avec le contenu des lignes sources non modifiées (si disponible) — expérimental |
--NoBanner | bool | false | Ne pas afficher la bannière/le logo au démarrage |
--NoPrompt | bool | false | Ignore les invites pour une exécution avec un script ou un pipeline d'automatisation |
--Help / -h | bool | false | Affiche l'aide et les informations d'utilisation |
--ALL / -a | bool | false | Traite tous les outils listés ci-dessous (sur la base de la découverte) |
--Interactive / -i | bool | false | Lance une CLI interactive pour construire une commande personnalisée |
--ProcessEZ | bool | false | Active l'analyse des artefacts EZ Tools |
--ProcessAxiom | bool | false | Active l'analyse des artefacts Axiom |
--ProcessChainsaw | bool | false | Active l'analyse des artefacts Chainsaw |
--ProcessHayabusa | bool | false | Active l'analyse des artefacts Hayabusa |
--ProcessNirsoft | bool | false | Active l'analyse des artefacts Nirsoft |
--ProcessBrowserHistory | bool | false | Active l'analyse multi-plateforme de l'historique navigateur (forensic-webhistory) |
| Artefact | Outil(s) pris en charge | Exemples de noms de fichiers |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Historique Chrome | Axiom | Chrome Web History.csv |
| Fichiers supprimés | EZ Tools | RBCmd_Output.csv |
| Historique Edge | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Journaux d'événements | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Historique Firefox | Axiom | Firefox Web Visits.csv |
| Historique IE | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| Fichiers LNK | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| Accès aux dossiers MRU | Axiom | MRU Folder Access.csv |
| Fichiers ouverts/enregistrés MRU | Axiom | MRU Opened-Saved Files.csv |
| Fichiers et dossiers récents MRU | Axiom | MRU Recent Files & Folders.csv |
| Historique Opera | Axiom | Opera Web Visits.csv |
| Persistance | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| Exécution PowerShell | Chainsaw | powershell.csv, powershell_script.csv |
| Événements RDP | Chainsaw | rdp_events.csv |
| Corbeille | Axiom | Recycle Bin.csv |
| Registre | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Installation de services | Chainsaw | service_installation.csv |
| Altération de services | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Correspondances de règles Sigma | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| URLs saisies | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Événements de menaces (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Historique de navigation web | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Historique navigateur récupéré par carving | forensic-webhistory | forensic_webhistory_carved*.csv |
| Journaux VPN / RAS | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Attaques de connexion | Chainsaw | login_attacks.csv |
| Altération des journaux | Chainsaw | log_tampering.csv |
| Détections antivirus | Chainsaw | antivirus.csv |
| Événements Applocker | Chainsaw | applocker.csv |
| Suppression d'indicateurs | Chainsaw | indicator_removal.csv |
| Mouvement latéral | Chainsaw | lateral_movement.csv |