
विंडोज़ फोरेंसिक आर्टिफैक्ट CSV आउटपुट के लिए एक हाई-स्पीड फोरेंसिक टाइमलाइन इंजन, जिसे DFIR अन्वेषकों के लिए बनाया गया है। Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw और Nirsoft से प्रोसेस्ड ट्राइएज साक्ष्य के CSV आउटपुट को तुरंत एक एकीकृत टाइमलाइन में समेकित करें।
एक उच्च-गति फोरेंसिक प्रोसेसिंग इंजन जो DFIR अन्वेषकों के लिए बनाया गया है। शीर्ष-स्तरीय ट्राइएज उपकरणों के CSV आउटपुट को अंतर्निहित फ़िल्टरिंग, आर्टिफैक्ट डिटेक्शन, दिनांक फ़िल्टरिंग, कीवर्ड टैगिंग और डिडुप्लिकेशन के साथ एक एकीकृत मिनी टाइमलाइन में त्वरित रूप से समेकित करें।
क्रॉस-प्लेटफ़ॉर्म ब्राउज़र इतिहास पार्सिंग
ForensicWebHistoryParser — forensic-webhistory (Rust टूल) से लाइव ब्राउज़र इतिहास CSV पार्स करता हैपुनर्प्राप्त ब्राउज़र इतिहास समर्थन
ForensicWebHistoryCarvedParser — पुनर्प्राप्त/हटाई गई ब्राउज़र प्रविष्टियों को पार्स करता हैकोर लाइब्रेरी रीफैक्टरिंग
ForensicTimeliner.Core क्लास लाइब्रेरी में निकाला गयाRowsFilteredByDate गलत तरीके से गणना की जा रही थी जब कोई दिनांक फ़िल्टरिंग लागू नहीं की गई थी, जिससे सभी पंक्तियाँ "filtered" के रूप में दिखाई दे रही थींRowCountAfterDedup)--NoPrompt फ्लैग जोड़ा गयाविषय-सूची
निम्न से CSV आउटपुट संयोजित करें
YAML के साथ ट्राइएज निर्देशिकाओं से स्वचालित CSV खोज (सभी कॉन्फ़िगर करने योग्य)
Timeline Explorer के साथ उपयोग के लिए कीवर्ड टैगिंग के साथ टाइमलाइन संवर्धन। CSV आउटपुट के लिए कीवर्ड खोज के आधार पर स्वचालित रूप से TLE सत्र फ़ाइल बनाएँ।
Timeline Explorer जैसे टूल के साथ संगतता के लिए RFC-4180-अनुरूप निर्यात
दिनांक फ़िल्टरिंग और डिडुप्लिकेशन नियंत्रण
इंटरैक्टिव सेटअप और YAML खोज पूर्वावलोकन
TL;DR! कुछ Kape/EZ फोरेंसिक आउटपुट प्राप्त करें
exe डाउनलोड करें और चलाएँ:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
अपनी आउटपुट निर्देशिका से TLE सत्र फ़ाइल खोलें। यदि आप फ़ाइल को स्थानांतरित करते हैं तो आपको सत्र फ़ाइल पथ अपडेट करना होगा।
अपनी CSV फ़ाइलों के लिए डिफ़ॉल्ट नामकरण का उपयोग करें और सुनिश्चित करें कि वे आपके द्वारा सेट की गई आधार निर्देशिका के अंदर हैं। फ़ाइल हेडर के आधार पर CSV फ़ाइलों को स्वचालित रूप से खोजने के लिए एक फ़ॉलबैक है, या YAML सेटिंग्स में फ़ाइल नाम समायोजित करें।
कीवर्ड टैगिंग के आधार पर Timeline Explorer सत्र फ़ाइल बनाने के लिए --EnableTagger फ़ीचर कमांड लाइन का उपयोग करें। config\keywords\keywords.yaml में कीवर्ड समायोजित करें।
नवीनतम रिलीज़: v2.3
परीक्षण उद्देश्यों के लिए नमूना डेटा यहाँ डाउनलोड करें।
इंटरैक्टिव मेनू
Timeline Explorer समर्थन

🧾 टाइमलाइन आउटपुट फ़ील्ड संरचना सभी आउटपुट RFC-4180-अनुरूप CSV के रूप में निर्यात किए जाते हैं और Timeline Explorer, Excel, या अन्य फोरेंसिक टूल में समीक्षा के लिए तैयार होते हैं।
प्रत्येक टाइमलाइन प्रविष्टि में निम्नलिखित फ़ील्ड शामिल हैं:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
टाइमलाइन पार्सर को प्रति-आर्टिफैक्ट YAML परिभाषाओं का उपयोग करके अनुकूलित किया जा सकता है। ये नियंत्रित करते हैं:
filename_patterns, foldername_patterns, आदि)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** केवल MFTignore_filters) ** MFT और इवेंट लॉग
प्रत्येक समर्थित टूल के लिए विस्तृत दस्तावेज़ीकरण जो दिखाता है कि आर्टिफैक्ट कैसे पार्स किए जाते हैं और एकीकृत टाइमलाइन प्रारूप में मैप किए जाते हैं:
प्रत्येक दस्तावेज़ीकरण पृष्ठ में शामिल हैं:
अपने YAML कॉन्फ़िगरेशन में प्रति चैनल EventChannelFilters को नीचे दिखाए अनुसार परिभाषित करें। आवश्यकता अनुसार संपूर्ण इवेंट लॉग शामिल करने के लिए [] का समर्थन है।
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
MFT प्रोसेसिंग और फ़िल्टरिंग MFT पार्सिंग में स्वचालित टाइमस्टैम्प सामान्यीकरण और एक्सटेंशन/पथ फ़िल्टरिंग शामिल है।
डिफ़ॉल्ट रूप से, केवल Created0x10 टाइमस्टैम्प शामिल किए जाते हैं ताकि फ़ाइल निर्माण घटनाओं पर ध्यान केंद्रित किया जा सके और समग्र टाइमलाइन आकार सीमित रहे।
डिफ़ॉल्ट फ़िल्टर:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argument | Type | Default | Description |
|---|
--BaseDir | string | C:\triage | समर्थित आर्टिफैक्ट CSV के लिए पुनरावर्ती रूप से खोजने हेतु रूट निर्देशिका |
--OutputFile | string | "timeline.csv" | निर्यात की गई टाइमलाइन के लिए आउटपुट फ़ाइल या फ़ोल्डर |
--ExportFormat | string | csv | निर्यात प्रारूप: csv, json, या jsonl |
--StartDate | datetime | null | फ़िल्टर: केवल इस दिनांक के बाद की पंक्तियाँ शामिल करें |
--EndDate | datetime | null | फ़िल्टर: केवल इस दिनांक से पहले की पंक्तियाँ शामिल करें |
--Deduplicate / -d | bool | false | निर्यात के बाद डुप्लिकेट टाइमलाइन पंक्तियाँ हटाएँ |
--EnableTagger | bool | false | config/keywords/keywords.yaml के माध्यम से कीवर्ड-आधारित टैगिंग सक्षम करता है |
--IncludeRawData | bool | false | अपरिवर्तित स्रोत पंक्ति सामग्री के लिए RawData कॉलम जोड़ता है (यदि उपलब्ध हो) प्रयोगात्मक |
--NoBanner | bool | false | प्रारंभ में बैनर/लोगो प्रिंट करना छोड़ें |
--NoPrompt | bool | false | स्क्रिप्ट के साथ चलाने या स्वचालन पाइपलाइन के लिए प्रॉम्प्ट को बायपास करें |
--Help / -h | bool | false | सहायता और उपयोग जानकारी दिखाएँ |
--ALL / -a | bool | false | नीचे सूचीबद्ध सभी टूल प्रोसेस करें (खोज के आधार पर) |
--Interactive / -i | bool | false | कस्टम कमांड बनाने के लिए एक इंटरैक्टिव CLI लॉन्च करें |
--ProcessEZ | bool | false | EZ Tools आर्टिफैक्ट पार्सिंग सक्षम करें |
--ProcessAxiom | bool | false | Axiom आर्टिफैक्ट पार्सिंग सक्षम करें |
--ProcessChainsaw | bool | false | Chainsaw आर्टिफैक्ट पार्सिंग सक्षम करें |
--ProcessHayabusa | bool | false | Hayabusa आर्टिफैक्ट पार्सिंग सक्षम करें |
--ProcessNirsoft | bool | false | Nirsoft आर्टिफैक्ट पार्सिंग सक्षम करें |
--ProcessBrowserHistory | bool | false | क्रॉस-प्लेटफ़ॉर्म ब्राउज़र इतिहास पार्सिंग सक्षम करें (forensic-webhistory) |
| Artifact | Supported Tool(s) | Example Filename(s) |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| Deleted Files | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Event Logs | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK Files | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU Folder Access | Axiom | MRU Folder Access.csv |
| MRU Opened/Saved Files | Axiom | MRU Opened-Saved Files.csv |
| MRU Recent Files & Folders | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| Persistence | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell Execution | Chainsaw | powershell.csv, powershell_script.csv |
| RDP Events | Chainsaw | rdp_events.csv |
| Recycle Bin | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Service Installation | Chainsaw | service_installation.csv |
| Service Tampering | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma Rule Matches | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Threat Events (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web Browsing History | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Carved Browser History | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS Logs | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Login Attacks | Chainsaw | login_attacks.csv |
| Log Tampering | Chainsaw | log_tampering.csv |
| Antivirus Detections | Chainsaw | antivirus.csv |
| Applocker Events | Chainsaw | applocker.csv |
| Indicator Removal | Chainsaw | indicator_removal.csv |
| Lateral Movement | Chainsaw | lateral_movement.csv |