
अस्थायी मेमोरी डंप से फोरेंसिक समयरेखा को स्वचालित रूप से निकालें।
स्वचालित रूप से वाष्पशील मेमोरी डंप से फोरेंसिक टाइमलाइन निकालें।
AutoTimeliner विंडोज, लिनक्स और macOS मेमोरी इमेज के विरुद्ध कई Volatility3 प्लगइन्स चलाता है, फिर उनके आउटपुट को एकल, सॉर्टेड CSV टाइमलाइन में मर्ज करता है:
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
timeliner | क्रॉस-प्लगइन टाइमस्टैम्प घटनाएं (समर्थित होने पर सभी OS परिवार) |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
timeliner | प्रक्रियाओं, रजिस्ट्री, हैंडल आदि से टाइमस्टैम्प |
mftscan | मेमोरी में मिली MFT फ़ाइल प्रविष्टियाँ |
shellbags | रजिस्ट्री हाइव से उपयोगकर्ता फ़ोल्डर-एक्सेस इतिहास |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
linux.pslist | प्रक्रिया प्रारंभ/समाप्ति टाइमलाइन संदर्भ |
linux.bash | शेल कमांड इतिहास साक्ष्य |
linux.lsof | प्रक्रियाओं से खुली फ़ाइलों के साक्ष्य |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
mac.pslist | प्रक्रिया प्रारंभ/समाप्ति टाइमलाइन संदर्भ |
mac.bash | शेल कमांड इतिहास साक्ष्य |
mac.lsof | प्रक्रियाओं से खुली फ़ाइलों के साक्ष्य |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
psscan | टाइमस्टैम्प के साथ सक्रिय, समाप्त और छिपी प्रक्रियाएं |
cmdline | प्रत्येक प्रक्रिया के लिए कमांड-लाइन तर्क |
userassist | विंडोज रजिस्ट्री से प्रोग्राम निष्पादन साक्ष्य |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
netscan | निर्माण टाइमस्टैम्प के साथ नेटवर्क कनेक्शन |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
malfind | कोड इंजेक्शन और संदिग्ध मेमोरी क्षेत्र |
svcscan | विंडोज सेवाएं (स्थायित्व का पता लगाने के लिए उपयोगी) |
| प्लगइन | यह क्या कैप्चर करता है |
|---|---|
dlllist | प्रत्येक प्रक्रिया द्वारा लोड की गई DLL |
filescan |
AutoTimeliner मेमोरी इमेज परिवार को स्वचालित रूप से पहचानता है और विंडोज, लिनक्स या macOS के लिए उपयुक्त प्लगइन सेट सक्षम करता है। तेज़ स्टार्टअप के लिए आप स्वचालित पहचान छोड़ने हेतु
--os-hintपास कर सकते हैं।
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install
pip install .
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [options]
एकल इमेज से पूर्ण टाइमलाइन निकालें:
autotimeliner -f TargetServer.raw
किसी विशिष्ट समय विंडो में फ़िल्टर करें:
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21
एक निर्देशिका में सभी .raw फ़ाइलों को प्रोसेस करें, आउटपुट पथ निर्दिष्ट करें:
autotimeliner -f './*.raw' -o /evidence/timeline.csv
जब आप पहले से डंप OS जानते हों तो स्टार्टअप तेज़ करें:
autotimeliner -f TargetServer.raw --os-hint windows
सुविधा के लिए macOS उपनाम मानों का उपयोग करें:
autotimeliner -f MacbookCapture.mem --os-hint darwin
केवल timeliner और shellbags चलाएं (MFT स्कैन छोड़ें):
autotimeliner -f TargetServer.raw --skip-mftscan
पूर्ण फोरेंसिक स्कैन (विंडोज प्लगइन सेट + वैकल्पिक विस्तारित प्लगइन्स):
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars
त्वरित मैलवेयर-केंद्रित स्कैन:
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags
लिनक्स-केंद्रित टाइमलाइन संग्रह (स्वचालित रूप से linux प्लगइन्स सक्षम करता है):
autotimeliner -f UbuntuWorkstation.mem
macOS-केंद्रित टाइमलाइन संग्रह (स्वचालित रूप से macOS प्लगइन्स सक्षम करता है):
autotimeliner -f MacbookCapture.mem
आउटपुट CSV में निम्नलिखित कॉलम होते हैं:
AutoTimeliner में पहचान समय कम करने के लिए कई अनुकूलन शामिल हैं:
--os-hint पूरी तरह से स्वचालित OS जांच को बायपास करता है।linux, ubuntu, macos) का उपयोग करके जांच क्रम अनुकूलित होता है।path + size + mtime) पर कैश होते हैं।कैश फ़ाइल:
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json
पता लगाने के दौरान, लॉग में जांच प्रगति और परिणाम संदेश शामिल होते हैं जैसे:
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners
पूर्ण तुलना के लिए देखें docs/migration.md।
मुख्य बदलाव:
-p / --customprofile अब अमान्य है — इसे चुपचाप अनदेखा किया जाता है।mftparser → mftscan — समान डेटा, नया प्लगइन नाम।mactime अब वैकल्पिक है — पुराने बॉडी-फ़ाइल वर्कफ़्लो के लिए --use-mactime का उपयोग करें।poetry install
poetry run pytest
MIT — देखें LICENSE।
Andrea Fortuna — [email protected] — andreafortuna.org
| अधिग्रहण के समय मेमोरी में खुली फ़ाइलें |
handles | खुले हैंडल (फ़ाइलें, रजिस्ट्री कुंजियाँ, म्यूटेक्स) |
envars | प्रक्रियाओं के लिए पर्यावरण चर |
| निर्भरता | संस्करण | नोट्स |
|---|
| Python | ≥ 3.9 | |
| Volatility3 | ≥ 2.5 | Poetry/pip के माध्यम से स्वचालित रूप से इंस्टॉल होता है |
| jsonschema | ≥ 4.0 | Volatility3 स्कीमा सत्यापन सक्षम करता है और Dependency for validation unavailable: jsonschema चेतावनी से बचाता है |
| mactime | कोई भी | वैकल्पिक — केवल --use-mactime लीगेसी मोड के लिए आवश्यक |
| फ्लैग | विवरण |
|---|
-f, --imagefile | मेमोरी डंप फ़ाइल या ग्लोब (जैसे '*.raw') |
-t, --timeframe | YYYY-MM-DD..YYYY-MM-DD रेंज में फ़िल्टर करें |
-o, --output | आउटपुट CSV पथ (डिफ़ॉल्ट: <imagefile>-timeline.csv) |
--os-hint | इमेज OS परिवार लागू करें (windows, linux, mac; उपनाम: win, macos, darwin) और स्वचालित पहचान छोड़ें |
--skip-timeliner | timeliner प्लगइन छोड़ें |
--skip-mftscan | mftscan प्लगइन छोड़ें |
--skip-shellbags | shellbags प्लगइन छोड़ें |
--skip-psscan | प्रक्रिया स्कैनिंग छोड़ें |
--skip-cmdline | कमांड-लाइन निकासी छोड़ें |
--skip-netscan | नेटवर्क कनेक्शन स्कैनिंग छोड़ें |
--skip-userassist | प्रोग्राम निष्पादन साक्ष्य छोड़ें |
--skip-svcscan | विंडोज सेवाएं स्कैनिंग छोड़ें |
--skip-malfind | मैलवेयर/इंजेक्शन डिटेक्शन छोड़ें |
--with-dlllist | DLL विश्लेषण सक्षम करें (धीमा) |
--with-filescan | खुली फ़ाइलें स्कैनिंग सक्षम करें (कई रिकॉर्ड) |
--with-handles | हैंडल स्कैनिंग सक्षम करें (कई रिकॉर्ड) |
--with-envars | पर्यावरण चर निकासी सक्षम करें |
--use-mactime | लीगेसी मोड: बाहरी mactime बाइनरी का उपयोग करें |
-v, --verbose | डीबग लॉगिंग सक्षम करें |
--version | संस्करण प्रिंट करें और बाहर निकलें |
| कॉलम | विवरण |
|---|
Timestamp (UTC) | ISO 8601 UTC टाइमस्टैम्प |
Source | रिकॉर्ड उत्पन्न करने वाला प्लगइन |
Description | फ़ाइल नाम, पथ, प्रक्रिया, या रजिस्ट्री कुंजी |
Detail | टाइमस्टैम्प प्रकार, उपयोगकर्ता, या अतिरिक्त संदर्भ |
Inode | MFT inode संख्या (जहां लागू हो) |
UID / GID | उपयोगकर्ता/समूह पहचानकर्ता |
Size | बाइट्स में फ़ाइल आकार |
Mode | फ़ाइल मोड स्ट्रिंग |