
Un motore di timeline forense ad alta velocità per l'output CSV di artefatti forensi Windows, progettato per gli investigatori DFIR. Consolida rapidamente l'output CSV di prove di triage processate per Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft in una timeline unificata.
Un motore di elaborazione forense ad alta velocità progettato per gli investigatori DFIR. Consolida rapidamente l'output CSV dei migliori strumenti di triage in una mini timeline unificata con filtro integrato, rilevamento degli artefatti, filtraggio per date, tagging per parole chiave e deduplicazione.
Parsing della cronologia del browser multipiattaforma
ForensicWebHistoryParser — analizza la cronologia del browser live in CSV da forensic-webhistory (strumento Rust)Supporto cronologia browser recuperata
ForensicWebHistoryCarvedParser — analizza le voci del browser recuperate/eliminateRefactoring della libreria Core
ForensicTimeliner.CoreRowsFilteredByDate veniva calcolato erroneamente quando non veniva applicato alcun filtro data, mostrando tutte le righe come "filtrate"RowCountAfterDedup)--NoPrompt per script e pipeline di automazioneIndice
Combina l'output CSV di
Rilevamento automatico dei CSV dalle directory di triage (tutto configurabile) con YAML
Arricchimento della timeline con tagging per parole chiave per l'uso con Timeline Explorer. Crea automaticamente un file di sessione TLE basato sulla ricerca di parole chiave per l'output CSV.
Esportazione conforme a RFC-4180 per la compatibilità con strumenti come Timeline Explorer
Controlli per il filtraggio delle date e la deduplicazione
Configurazione interattiva e anteprima del rilevamento YAML
In breve! Ottieni un output forense Kape/EZ
Scarica l'eseguibile ed esegui:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Aprire il file di sessione TLE dalla propria directory di output. Se si sposta il file, è necessario aggiornare il percorso del file di sessione.
Utilizzare la denominazione predefinita per i file CSV e assicurarsi che si trovino all'interno della directory di base impostata. È disponibile un fallback per rilevare automaticamente i file CSV in base alle intestazioni dei file, oppure è possibile regolare il nome del file nelle impostazioni YAML.
Utilizzare la funzionalità --EnableTagger dalla riga di comando per creare un file di sessione di Timeline Explorer basato sul tagging delle parole chiave. Modificare le parole chiave in config\keywords\keywords.yaml
Ultima versione: v2.3
Scarica qui i dati di esempio a scopo di test.
Menu interattivo
Supporto Timeline Explorer

🧾 Struttura dei campi dell'output della timeline Tutto l'output viene esportato come CSV conforme a RFC-4180 e pronto per la revisione in Timeline Explorer, Excel o altri strumenti forensi.
Ogni voce della timeline include i seguenti campi:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
I parser della timeline possono essere personalizzati utilizzando definizioni YAML per artefatto. Queste controllano:
filename_patterns, foldername_patterns, ecc.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Solo MFTignore_filters) ** MFT e registri eventi
Documentazione dettagliata per ogni strumento supportato che mostra come gli artefatti vengono analizzati e mappati nel formato timeline unificato:
Ogni pagina di documentazione include:
Definire EventChannelFilters per canale nella configurazione YAML come mostrato di seguito. Supporto per [] per includere un intero registro eventi se necessario.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
Elaborazione e filtraggio MFT Il parsing MFT include normalizzazione automatica dei timestamp e filtraggio per estensione/percorso.
Per impostazione predefinita, vengono inclusi solo i timestamp Created0x10 per concentrarsi sugli eventi di creazione dei file e limitare la dimensione complessiva della timeline
Filtri predefiniti:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argument | Type | Default | Description |
|---|
--BaseDir | string | C:\triage | Directory principale in cui cercare in modo ricorsivo i CSV degli artefatti supportati |
--OutputFile | string | "timeline.csv" | File o cartella di output per la timeline esportata |
--ExportFormat | string | csv | Formato di esportazione: csv, json o jsonl |
--StartDate | datetime | null | Filtro: include solo le righe successive a questa data |
--EndDate | datetime | null | Filtro: include solo le righe precedenti a questa data |
--Deduplicate / -d | bool | false | Rimuove le righe duplicate della timeline dopo l'esportazione |
--EnableTagger | bool | false | Abilita il tagging basato su parole chiave tramite config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Aggiunge una colonna RawData per i contenuti della riga sorgente non modificati (se disponibili) sperimentale |
--NoBanner | bool | false | Salta la stampa del banner/logo all'avvio |
--NoPrompt | bool | false | Ignora le richieste per l'esecuzione con script o pipeline di automazione |
--Help / -h | bool | false | Mostra le informazioni di aiuto e utilizzo |
--ALL / -a | bool | false | Elabora tutti gli strumenti elencati di seguito (in base al rilevamento) |
--Interactive / -i | bool | false | Avvia una CLI interattiva per creare un comando personalizzato |
--ProcessEZ | bool | false | Abilita il parsing degli artefatti EZ Tools |
--ProcessAxiom | bool | false | Abilita il parsing degli artefatti Axiom |
--ProcessChainsaw | bool | false | Abilita il parsing degli artefatti Chainsaw |
--ProcessHayabusa | bool | false | Abilita il parsing degli artefatti Hayabusa |
--ProcessNirsoft | bool | false | Abilita il parsing degli artefatti Nirsoft |
--ProcessBrowserHistory | bool | false | Abilita il parsing della cronologia del browser multipiattaforma (forensic-webhistory) |
| Artefatto | Strumento(i) supportato(i) | Esempio/i di nome file |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Cronologia di Chrome | Axiom | Chrome Web History.csv |
| File eliminati | EZ Tools | RBCmd_Output.csv |
| Cronologia di Edge | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Registri eventi | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Cronologia di Firefox | Axiom | Firefox Web Visits.csv |
| Cronologia di IE | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| File LNK | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| Accesso MRU alle cartelle | Axiom | MRU Folder Access.csv |
| File aperti/salvati MRU | Axiom | MRU Opened-Saved Files.csv |
| File e cartelle recenti MRU | Axiom | MRU Recent Files & Folders.csv |
| Cronologia di Opera | Axiom | Opera Web Visits.csv |
| Persistenza | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| Esecuzione di PowerShell | Chainsaw | powershell.csv, powershell_script.csv |
| Eventi RDP | Chainsaw | rdp_events.csv |
| Cestino | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Installazione di servizi | Chainsaw | service_installation.csv |
| Manomissione di servizi | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Corrispondenze regole Sigma | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Eventi di minaccia (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Cronologia di navigazione web | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Cronologia del browser recuperata | forensic-webhistory | forensic_webhistory_carved*.csv |
| Registri VPN / RAS | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Attacchi di accesso | Chainsaw | login_attacks.csv |
| Manomissione dei registri | Chainsaw | log_tampering.csv |
| Rilevamenti antivirus | Chainsaw | antivirus.csv |
| Eventi Applocker | Chainsaw | applocker.csv |
| Rimozione indicatori | Chainsaw | indicator_removal.csv |
| Movimento laterale | Chainsaw | lateral_movement.csv |