Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
forensic-timeliner — Un motore di timeline forense ad alta velocità per l'output CSV di artefatti forensi Windows, progettato per gli investigatori DFIR. Consolida rapidamente l'output CSV di prove di triage processate per Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft in una timeline unificata. | Kitploit
Strumenti/GitHubGitHub/acquiredsecurity/forensic-timeliner
Informatica ForenseRisposta agli IncidentiAnalisi dei Log
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Un motore di timeline forense ad alta velocità per l'output CSV di artefatti forensi Windows, progettato per gli investigatori DFIR. Consolida rapidamente l'output CSV di prove di triage processate per Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft in una timeline unificata.

333385 mesi faRevisionato da Kitploit
Condividi

Un motore di elaborazione forense ad alta velocità progettato per gli investigatori DFIR. Consolida rapidamente l'output CSV dei migliori strumenti di triage in una mini timeline unificata con filtro integrato, rilevamento degli artefatti, filtraggio per date, tagging per parole chiave e deduplicazione.

Version Downloads Stars Contributors Maintained C# .NET 9


Rilascio

Forensic Timeliner v2.3 – Note di rilascio

Nuove Funzionalità

  • Parsing della cronologia del browser multipiattaforma

    • Nuovo ForensicWebHistoryParser — analizza la cronologia del browser live in CSV da forensic-webhistory (strumento Rust)
    • Supporta Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi e Arc
    • Rilevamento attività: query di ricerca, download ed eventi di apertura file vengono automaticamente arricchiti nella descrizione
    • Validazione dell'intestazione per distinguere da altri formati CSV
  • Supporto cronologia browser recuperata

    • Nuovo ForensicWebHistoryCarvedParser — analizza le voci del browser recuperate/eliminate
    • Gestisce le righe di database SQLite carvate con set di colonne ridotto
    • Identifica la fonte del recupero (es. "Carved from WAL", "Carved from Journal")
  • Refactoring della libreria Core

    • Estratti tutti i parser, i modelli, le utility e le interfacce nella libreria di classi ForensicTimeliner.Core
    • Consente il riutilizzo da parte della piattaforma web senza duplicazione del codice
    • Tutti i parser esistenti (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) spostati in Core

Correzioni di bug

  • Corretta la visualizzazione del filtro date — RowsFilteredByDate veniva calcolato erroneamente quando non veniva applicato alcun filtro data, mostrando tutte le righe come "filtrate"
  • Corretta l'inizializzazione del contatore di deduplicazione (RowCountAfterDedup)

Altre modifiche

  • Licenza aggiornata a CC BY-NC 4.0
  • Aggiunto il flag --NoPrompt per script e pipeline di automazione


Indice

  • Caratteristiche principali
  • Avvio rapido
  • Download
  • Screenshot
  • Argomenti della riga di comando
  • Output della timeline
  • Configurazione YAML
  • Documentazione dei tool
  • Guida all'uso
  • Tabella di supporto artefatti e output
  • Licenza

Caratteristiche principali

  • Combina l'output CSV di

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (cronologia del browser multipiattaforma)
    • dati di output in una timeline unificata
  • Rilevamento automatico dei CSV dalle directory di triage (tutto configurabile) con YAML

    • I file YAML utilizzano già le denominazioni predefinite per gli strumenti con output predefinito
    • Per strumenti come Hayabusa in cui è possibile impostare il nome del file di output, è opportuno nominare il file con una qualche variante di Hayabusa.csv e inserirlo in una cartella denominata Hayabusa
    • È sufficiente fornire la directory di base in cui si trova l'output del triage e lo strumento tenterà di rilevare i file CSV in base a
    • Nome del file
    • Nome della cartella
    • Intestazioni dei file
    • Per i filtri Event Logs Channel\Provider
    • Per i filtri MFT su estensione e percorso
  • Arricchimento della timeline con tagging per parole chiave per l'uso con Timeline Explorer. Crea automaticamente un file di sessione TLE basato sulla ricerca di parole chiave per l'output CSV.

  • Esportazione conforme a RFC-4180 per la compatibilità con strumenti come Timeline Explorer

  • Controlli per il filtraggio delle date e la deduplicazione

  • Configurazione interattiva e anteprima del rilevamento YAML


Avvio rapido

In breve! Ottieni un output forense Kape/EZ

Scarica l'eseguibile ed esegui:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Aprire il file di sessione TLE dalla propria directory di output. Se si sposta il file, è necessario aggiornare il percorso del file di sessione.

  • Utilizzare la denominazione predefinita per i file CSV e assicurarsi che si trovino all'interno della directory di base impostata. È disponibile un fallback per rilevare automaticamente i file CSV in base alle intestazioni dei file, oppure è possibile regolare il nome del file nelle impostazioni YAML.

  • Utilizzare la funzionalità --EnableTagger dalla riga di comando per creare un file di sessione di Timeline Explorer basato sul tagging delle parole chiave. Modificare le parole chiave in config\keywords\keywords.yaml


Download

Ultima versione: v2.3

Scarica qui i dati di esempio a scopo di test.

Dati di esempio


Screenshot

Menu interattivo

image

Supporto Timeline Explorer image

  • Colorazione automatica applicata in TLE con gli ultimi file dei plugin
  • Crea automaticamente un file di sessione TLE con righe taggate in base alle parole chiave
    • Modificare il file di configurazione delle parole chiave e aggiungere le proprie parole chiave
    • Eseguire ForensicTimeliner.exe dalla riga di comando utilizzando il flag --EnableTagger

Argomenti della riga di comando


Struttura dei campi dell'output della timeline

🧾 Struttura dei campi dell'output della timeline Tutto l'output viene esportato come CSV conforme a RFC-4180 e pronto per la revisione in Timeline Explorer, Excel o altri strumenti forensi.

Ogni voce della timeline include i seguenti campi:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

Configurazione YAML

I parser della timeline possono essere personalizzati utilizzando definizioni YAML per artefatto. Queste controllano:

  • Rilevamento degli artefatti (filename_patterns, foldername_patterns, ecc.)
  • Filtraggio (event_channel_filters, provider_filters, paths, extensions)
  • Mappatura dei timestamp (timestamp_fields) ** Solo MFT
  • Override opzionali (ignore_filters) ** MFT e registri eventi
    • Impostare ignore_filters: true per saltare tutti i filtri per MFT e registri eventi.

📚 Documentazione sull'elaborazione degli output dei tool

Documentazione dettagliata per ogni strumento supportato che mostra come gli artefatti vengono analizzati e mappati nel formato timeline unificato:

Strumenti supportati

  • EZ Tools - Analisi completa degli artefatti Windows (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, file LNK, MFT, Prefetch, Registry, Shellbags, UserAssist e altro)
  • Hayabusa - Analisi dei registri eventi Windows basata su Sigma e threat hunting
  • Chainsaw - Analisi dei registri eventi focalizzata su MITRE ATT&CK (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell e altro)
  • Axiom - Estrazione completa degli artefatti Magnet Forensics (Web History, Prefetch, Registry, File System e altro)
  • Nirsoft - Analisi della cronologia cross-browser e artefatti delle utility Windows
  • Browser History (forensic-webhistory) - Estrazione della cronologia del browser multipiattaforma con carving SQLite per Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi e Arc

Ogni pagina di documentazione include:

  • Tabelle di mappatura dei campi - Come i campi CSV sorgente vengono mappati nel formato timeline
  • Comportamenti speciali - Logiche e funzionalità di elaborazione uniche
  • Formato CSV previsto - Struttura e formato di input richiesti
  • Note di integrazione - Suggerimenti per un utilizzo ottimale e l'organizzazione dei file

Filtri Event Log

Definire EventChannelFilters per canale nella configurazione YAML come mostrato di seguito. Supporto per [] per includere un intero registro eventi se necessario.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

Elaborazione e filtraggio MFT Il parsing MFT include normalizzazione automatica dei timestamp e filtraggio per estensione/percorso.

Per impostazione predefinita, vengono inclusi solo i timestamp Created0x10 per concentrarsi sugli eventi di creazione dei file e limitare la dimensione complessiva della timeline

Filtri predefiniti:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Tabella di supporto artefatti e output


Licenza

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Scarica lo strumento
ArgumentTypeDefaultDescription
--BaseDirstringC:\triageDirectory principale in cui cercare in modo ricorsivo i CSV degli artefatti supportati
--OutputFilestring"timeline.csv"File o cartella di output per la timeline esportata
--ExportFormatstringcsvFormato di esportazione: csv, json o jsonl
--StartDatedatetimenullFiltro: include solo le righe successive a questa data
--EndDatedatetimenullFiltro: include solo le righe precedenti a questa data
--Deduplicate / -dboolfalseRimuove le righe duplicate della timeline dopo l'esportazione
--EnableTaggerboolfalseAbilita il tagging basato su parole chiave tramite config/keywords/keywords.yaml
--IncludeRawDataboolfalseAggiunge una colonna RawData per i contenuti della riga sorgente non modificati (se disponibili) sperimentale
--NoBannerboolfalseSalta la stampa del banner/logo all'avvio
--NoPromptboolfalseIgnora le richieste per l'esecuzione con script o pipeline di automazione
--Help / -hboolfalseMostra le informazioni di aiuto e utilizzo
--ALL / -aboolfalseElabora tutti gli strumenti elencati di seguito (in base al rilevamento)
--Interactive / -iboolfalseAvvia una CLI interattiva per creare un comando personalizzato
--ProcessEZboolfalseAbilita il parsing degli artefatti EZ Tools
--ProcessAxiomboolfalseAbilita il parsing degli artefatti Axiom
--ProcessChainsawboolfalseAbilita il parsing degli artefatti Chainsaw
--ProcessHayabusaboolfalseAbilita il parsing degli artefatti Hayabusa
--ProcessNirsoftboolfalseAbilita il parsing degli artefatti Nirsoft
--ProcessBrowserHistoryboolfalseAbilita il parsing della cronologia del browser multipiattaforma (forensic-webhistory)
ArtefattoStrumento(i) supportato(i)Esempio/i di nome file
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Cronologia di ChromeAxiomChrome Web History.csv
File eliminatiEZ ToolsRBCmd_Output.csv
Cronologia di EdgeAxiomEdge Web Visits.csv, Edge Web History.csv
Registri eventiEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Cronologia di FirefoxAxiomFirefox Web Visits.csv
Cronologia di IEAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
File LNKEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
Accesso MRU alle cartelleAxiomMRU Folder Access.csv
File aperti/salvati MRUAxiomMRU Opened-Saved Files.csv
File e cartelle recenti MRUAxiomMRU Recent Files & Folders.csv
Cronologia di OperaAxiomOpera Web Visits.csv
PersistenzaChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
Esecuzione di PowerShellChainsawpowershell.csv, powershell_script.csv
Eventi RDPChainsawrdp_events.csv
CestinoAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Installazione di serviziChainsawservice_installation.csv
Manomissione di serviziChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Corrispondenze regole SigmaChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Eventi di minaccia (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Cronologia di navigazione webNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Cronologia del browser recuperataforensic-webhistoryforensic_webhistory_carved*.csv
Registri VPN / RASChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Attacchi di accessoChainsawlogin_attacks.csv
Manomissione dei registriChainsawlog_tampering.csv
Rilevamenti antivirusChainsawantivirus.csv
Eventi ApplockerChainsawapplocker.csv
Rimozione indicatoriChainsawindicator_removal.csv
Movimento lateraleChainsawlateral_movement.csv