Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/andreafortuna/autotimeliner
Criminalistique MémoireAnalyse ForensiqueCriminalistique NumériqueRéponse aux Incidents
GitHubandreafortuna/autotimeliner

autotimeliner

Extraire automatiquement la chronologie forensique d'un dump de mémoire volatile

Voir le dépôt
13322il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AutoTimeliner

Extrayez automatiquement une chronologie forensique à partir de dumps de mémoire volatile.

Python Volatility3 License: MIT

AutoTimeliner exécute plusieurs plugins Volatility3 sur des images mémoire Windows, Linux et macOS, puis fusionne leur sortie en une seule chronologie CSV triée :

Plugin de chronologie générique

PluginCe qu'il capture
timelinerÉvénements horodatés inter-plugins (toutes les familles d'OS quand c'est supporté)

Ensemble de plugins Windows

PluginCe qu'il capture
timelinerHorodatages des processus, du registre, des handles, etc.
mftscanEntrées de fichiers MFT trouvées en mémoire
shellbagsHistorique d'accès aux dossiers utilisateur depuis les ruches du registre

Ensemble de plugins Linux

PluginCe qu'il capture
linux.pslistContexte temporel de démarrage/arrêt des processus
linux.bashPreuve de l'historique des commandes shell
linux.lsofPreuve de fichiers ouverts depuis les processus

Ensemble de plugins macOS

PluginCe qu'il capture
mac.pslistContexte temporel de démarrage/arrêt des processus
mac.bashPreuve de l'historique des commandes shell
mac.lsofPreuve de fichiers ouverts depuis les processus

Analyse des processus et de l'exécution (Windows)

PluginCe qu'il capture
psscanProcessus actifs, terminés et cachés avec horodatages
cmdlineArguments de ligne de commande pour chaque processus
userassistPreuve d'exécution de programmes depuis le registre Windows

Analyse réseau Windows

PluginCe qu'il capture
netscanConnexions réseau avec horodatages de création

Détection de malware Windows

PluginCe qu'il capture
malfindInjection de code et régions mémoire suspectes
svcscanServices Windows (utile pour la détection de persistance)

Plugins Windows supplémentaires (optionnels)

PluginCe qu'il capture
dlllistDLL chargées par chaque processus
filescan

Prérequis

AutoTimeliner identifie automatiquement la famille de l'image mémoire et active l'ensemble de plugins approprié pour Windows, Linux ou macOS. Pour un démarrage plus rapide, vous pouvez passer --os-hint pour ignorer la détection automatique.


Installation

Avec Poetry (recommandé)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

Avec pip

root@kitploit:~
pip install .

Utilisation

root@kitploit:~
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [options]

Options

Exemples

Extraire une chronologie complète d'une image unique :

root@kitploit:~
autotimeliner -f TargetServer.raw

Filtrer sur une fenêtre temporelle spécifique :

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Traiter tous les fichiers .raw d'un répertoire, en spécifiant le chemin de sortie :

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Accélérer le démarrage quand l'OS du dump est déjà connu :

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

Utiliser les alias macOS pour plus de commodité :

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Exécuter uniquement timeliner et shellbags (ignorer l'analyse MFT) :

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Analyse forensique complète (ensemble de plugins Windows + plugins étendus optionnels) :

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Analyse rapide axée sur les malwares :

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Collecte de chronologie axée Linux (active automatiquement les plugins Linux) :

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

Collecte de chronologie axée macOS (active automatiquement les plugins macOS) :

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Sortie

Le CSV de sortie comporte les colonnes suivantes :


Performance d'identification

AutoTimeliner inclut plusieurs optimisations pour réduire le temps d'identification :

  • --os-hint contourne complètement la détection automatique de l'OS.
  • L'ordre des sondes est optimisé en utilisant les indices de nom de fichier (par exemple linux, ubuntu, macos).
  • Les résultats d'identification sont mis en cache par clé d'image (chemin + taille + mtime).

Fichier de cache :

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Pendant la détection, les journaux incluent la progression des sondes et des messages de résultat tels que :

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Migration depuis v1 (Volatility2)

Voir docs/migration.md pour une comparaison complète.

Principaux changements :

  • Identification de profil Volatility3 — AutoTimeliner effectue une sonde OS/profil au mieux via les plugins Volatility3.
  • Configuration automatique des tables de symboles — Les packs de symboles Windows/macOS/Linux sont téléchargés et installés automatiquement.
  • -p / --customprofile est obsolète — il est ignoré silencieusement.
  • mftparser → mftscan — mêmes données, nouveau nom de plugin.
  • Aucun fichier body écrit sur le disque — les données transitent directement de Python vers CSV.
  • mactime est désormais optionnel — utilisez --use-mactime pour l'ancien workflow de fichier body.

Développement

root@kitploit:~
poetry install
poetry run pytest

Licence

MIT — voir LICENSE.

Auteur

Andrea Fortuna — [email protected] — andreafortuna.org

Télécharger l’outil
Fichiers ouverts en mémoire au moment de l'acquisition
handlesHandles ouverts (fichiers, clés de registre, mutex)
envarsVariables d'environnement des processus
DépendanceVersionNotes
Python≥ 3.9
Volatility3≥ 2.5installé automatiquement via Poetry/pip
jsonschema≥ 4.0permet la validation du schéma Volatility3 et évite l'avertissement Dependency for validation unavailable: jsonschema
mactimequelconqueoptionnel — requis uniquement pour le mode héritage --use-mactime
DrapeauDescription
-f, --imagefileFichier de dump mémoire ou glob (ex. '*.raw')
-t, --timeframeFiltrer selon la plage YYYY-MM-DD..YYYY-MM-DD
-o, --outputChemin du CSV de sortie (défaut : <imagefile>-timeline.csv)
--os-hintForcer la famille d'OS de l'image (windows, linux, mac ; alias : win, macos, darwin) et ignorer l'auto-identification
--skip-timelinerIgnorer le plugin timeliner
--skip-mftscanIgnorer le plugin mftscan
--skip-shellbagsIgnorer le plugin shellbags
--skip-psscanIgnorer l'analyse des processus
--skip-cmdlineIgnorer l'extraction des lignes de commande
--skip-netscanIgnorer l'analyse des connexions réseau
--skip-userassistIgnorer les preuves d'exécution de programmes
--skip-svcscanIgnorer l'analyse des services Windows
--skip-malfindIgnorer la détection de malware/injection
--with-dlllistActiver l'analyse DLL (lent)
--with-filescanActiver l'analyse des fichiers ouverts (nombreux enregistrements)
--with-handlesActiver l'analyse des handles (nombreux enregistrements)
--with-envarsActiver l'extraction des variables d'environnement
--use-mactimeMode héritage : utiliser le binaire externe mactime
-v, --verboseActiver la journalisation de débogage
--versionAfficher la version et quitter
ColonneDescription
Timestamp (UTC)Horodatage UTC ISO 8601
SourcePlugin ayant produit l'enregistrement
DescriptionNom de fichier, chemin, processus ou clé de registre
DetailType d'horodatage, utilisateur ou contexte supplémentaire
InodeNuméro d'inoeud MFT (le cas échéant)
UID / GIDIdentifiants utilisateur/groupe
SizeTaille du fichier en octets
ModeChaîne de mode du fichier