Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
autotimeliner — अस्थायी मेमोरी डंप से फोरेंसिक समयरेखा को स्वचालित रूप से निकालें। | Kitploit
उपकरण/GitHubGitHub/andreafortuna/autotimeliner
मेमोरी फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubandreafortuna/autotimeliner

autotimeliner

अस्थायी मेमोरी डंप से फोरेंसिक समयरेखा को स्वचालित रूप से निकालें।

रिपॉजिटरी देखें
133225 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

AutoTimeliner

स्वचालित रूप से वाष्पशील मेमोरी डंप से फोरेंसिक टाइमलाइन निकालें।

Python Volatility3 License: MIT

AutoTimeliner विंडोज, लिनक्स और macOS मेमोरी इमेज के विरुद्ध कई Volatility3 प्लगइन्स चलाता है, फिर उनके आउटपुट को एकल, सॉर्टेड CSV टाइमलाइन में मर्ज करता है:

सामान्य टाइमलाइन प्लगइन

प्लगइनयह क्या कैप्चर करता है
timelinerक्रॉस-प्लगइन टाइमस्टैम्प घटनाएं (समर्थित होने पर सभी OS परिवार)

विंडोज प्लगइन सेट

प्लगइनयह क्या कैप्चर करता है
timelinerप्रक्रियाओं, रजिस्ट्री, हैंडल आदि से टाइमस्टैम्प
mftscanमेमोरी में मिली MFT फ़ाइल प्रविष्टियाँ
shellbagsरजिस्ट्री हाइव से उपयोगकर्ता फ़ोल्डर-एक्सेस इतिहास

लिनक्स प्लगइन सेट

प्लगइनयह क्या कैप्चर करता है
linux.pslistप्रक्रिया प्रारंभ/समाप्ति टाइमलाइन संदर्भ
linux.bashशेल कमांड इतिहास साक्ष्य
linux.lsofप्रक्रियाओं से खुली फ़ाइलों के साक्ष्य

macOS प्लगइन सेट

प्लगइनयह क्या कैप्चर करता है
mac.pslistप्रक्रिया प्रारंभ/समाप्ति टाइमलाइन संदर्भ
mac.bashशेल कमांड इतिहास साक्ष्य
mac.lsofप्रक्रियाओं से खुली फ़ाइलों के साक्ष्य

विंडोज प्रक्रिया और निष्पादन विश्लेषण

प्लगइनयह क्या कैप्चर करता है
psscanटाइमस्टैम्प के साथ सक्रिय, समाप्त और छिपी प्रक्रियाएं
cmdlineप्रत्येक प्रक्रिया के लिए कमांड-लाइन तर्क
userassistविंडोज रजिस्ट्री से प्रोग्राम निष्पादन साक्ष्य

विंडोज नेटवर्क विश्लेषण

प्लगइनयह क्या कैप्चर करता है
netscanनिर्माण टाइमस्टैम्प के साथ नेटवर्क कनेक्शन

विंडोज मैलवेयर डिटेक्शन

प्लगइनयह क्या कैप्चर करता है
malfindकोड इंजेक्शन और संदिग्ध मेमोरी क्षेत्र
svcscanविंडोज सेवाएं (स्थायित्व का पता लगाने के लिए उपयोगी)

अतिरिक्त विंडोज प्लगइन्स (वैकल्पिक)

प्लगइनयह क्या कैप्चर करता है
dlllistप्रत्येक प्रक्रिया द्वारा लोड की गई DLL
filescan

आवश्यकताएं

AutoTimeliner मेमोरी इमेज परिवार को स्वचालित रूप से पहचानता है और विंडोज, लिनक्स या macOS के लिए उपयुक्त प्लगइन सेट सक्षम करता है। तेज़ स्टार्टअप के लिए आप स्वचालित पहचान छोड़ने हेतु --os-hint पास कर सकते हैं।


स्थापना

Poetry के साथ (अनुशंसित)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

pip के साथ

root@kitploit:~
pip install .

उपयोग

root@kitploit:~
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [options]

विकल्प

उदाहरण

एकल इमेज से पूर्ण टाइमलाइन निकालें:

root@kitploit:~
autotimeliner -f TargetServer.raw

किसी विशिष्ट समय विंडो में फ़िल्टर करें:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

एक निर्देशिका में सभी .raw फ़ाइलों को प्रोसेस करें, आउटपुट पथ निर्दिष्ट करें:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

जब आप पहले से डंप OS जानते हों तो स्टार्टअप तेज़ करें:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

सुविधा के लिए macOS उपनाम मानों का उपयोग करें:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

केवल timeliner और shellbags चलाएं (MFT स्कैन छोड़ें):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

पूर्ण फोरेंसिक स्कैन (विंडोज प्लगइन सेट + वैकल्पिक विस्तारित प्लगइन्स):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

त्वरित मैलवेयर-केंद्रित स्कैन:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

लिनक्स-केंद्रित टाइमलाइन संग्रह (स्वचालित रूप से linux प्लगइन्स सक्षम करता है):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

macOS-केंद्रित टाइमलाइन संग्रह (स्वचालित रूप से macOS प्लगइन्स सक्षम करता है):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

आउटपुट

आउटपुट CSV में निम्नलिखित कॉलम होते हैं:


पहचान प्रदर्शन

AutoTimeliner में पहचान समय कम करने के लिए कई अनुकूलन शामिल हैं:

  • --os-hint पूरी तरह से स्वचालित OS जांच को बायपास करता है।
  • फ़ाइलनाम संकेतों (उदाहरण के लिए linux, ubuntu, macos) का उपयोग करके जांच क्रम अनुकूलित होता है।
  • पहचान परिणाम प्रति इमेज कुंजी (path + size + mtime) पर कैश होते हैं।

कैश फ़ाइल:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

पता लगाने के दौरान, लॉग में जांच प्रगति और परिणाम संदेश शामिल होते हैं जैसे:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

v1 (Volatility2) से माइग्रेशन

पूर्ण तुलना के लिए देखें docs/migration.md।

मुख्य बदलाव:

  • Volatility3 प्रोफ़ाइल पहचान — AutoTimeliner Volatility3 प्लगइन्स के माध्यम से सर्वोत्तम-प्रयास OS/प्रोफ़ाइल जांच करता है।
  • स्वचालित प्रतीक तालिका सेटअप — विंडोज/macOS/लिनक्स प्रतीक पैक स्वचालित रूप से डाउनलोड और इंस्टॉल होते हैं।
  • -p / --customprofile अब अमान्य है — इसे चुपचाप अनदेखा किया जाता है।
  • mftparser → mftscan — समान डेटा, नया प्लगइन नाम।
  • डिस्क पर कोई बॉडी फ़ाइल नहीं लिखी जाती — डेटा Python के माध्यम से सीधे CSV में प्रवाहित होता है।
  • mactime अब वैकल्पिक है — पुराने बॉडी-फ़ाइल वर्कफ़्लो के लिए --use-mactime का उपयोग करें।

विकास

root@kitploit:~
poetry install
poetry run pytest

लाइसेंस

MIT — देखें LICENSE।

लेखक

Andrea Fortuna — [email protected] — andreafortuna.org

टूल डाउनलोड करें
अधिग्रहण के समय मेमोरी में खुली फ़ाइलें
handlesखुले हैंडल (फ़ाइलें, रजिस्ट्री कुंजियाँ, म्यूटेक्स)
envarsप्रक्रियाओं के लिए पर्यावरण चर
निर्भरतासंस्करणनोट्स
Python≥ 3.9
Volatility3≥ 2.5Poetry/pip के माध्यम से स्वचालित रूप से इंस्टॉल होता है
jsonschema≥ 4.0Volatility3 स्कीमा सत्यापन सक्षम करता है और Dependency for validation unavailable: jsonschema चेतावनी से बचाता है
mactimeकोई भीवैकल्पिक — केवल --use-mactime लीगेसी मोड के लिए आवश्यक
फ्लैगविवरण
-f, --imagefileमेमोरी डंप फ़ाइल या ग्लोब (जैसे '*.raw')
-t, --timeframeYYYY-MM-DD..YYYY-MM-DD रेंज में फ़िल्टर करें
-o, --outputआउटपुट CSV पथ (डिफ़ॉल्ट: <imagefile>-timeline.csv)
--os-hintइमेज OS परिवार लागू करें (windows, linux, mac; उपनाम: win, macos, darwin) और स्वचालित पहचान छोड़ें
--skip-timelinertimeliner प्लगइन छोड़ें
--skip-mftscanmftscan प्लगइन छोड़ें
--skip-shellbagsshellbags प्लगइन छोड़ें
--skip-psscanप्रक्रिया स्कैनिंग छोड़ें
--skip-cmdlineकमांड-लाइन निकासी छोड़ें
--skip-netscanनेटवर्क कनेक्शन स्कैनिंग छोड़ें
--skip-userassistप्रोग्राम निष्पादन साक्ष्य छोड़ें
--skip-svcscanविंडोज सेवाएं स्कैनिंग छोड़ें
--skip-malfindमैलवेयर/इंजेक्शन डिटेक्शन छोड़ें
--with-dlllistDLL विश्लेषण सक्षम करें (धीमा)
--with-filescanखुली फ़ाइलें स्कैनिंग सक्षम करें (कई रिकॉर्ड)
--with-handlesहैंडल स्कैनिंग सक्षम करें (कई रिकॉर्ड)
--with-envarsपर्यावरण चर निकासी सक्षम करें
--use-mactimeलीगेसी मोड: बाहरी mactime बाइनरी का उपयोग करें
-v, --verboseडीबग लॉगिंग सक्षम करें
--versionसंस्करण प्रिंट करें और बाहर निकलें
कॉलमविवरण
Timestamp (UTC)ISO 8601 UTC टाइमस्टैम्प
Sourceरिकॉर्ड उत्पन्न करने वाला प्लगइन
Descriptionफ़ाइल नाम, पथ, प्रक्रिया, या रजिस्ट्री कुंजी
Detailटाइमस्टैम्प प्रकार, उपयोगकर्ता, या अतिरिक्त संदर्भ
InodeMFT inode संख्या (जहां लागू हो)
UID / GIDउपयोगकर्ता/समूह पहचानकर्ता
Sizeबाइट्स में फ़ाइल आकार
Modeफ़ाइल मोड स्ट्रिंग