Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
autotimeliner — Estrai automaticamente la cronologia forense dal dump di memoria volatile | Kitploit
Strumenti/GitHubGitHub/andreafortuna/autotimeliner
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHubandreafortuna/autotimeliner

autotimeliner

Estrai automaticamente la cronologia forense dal dump di memoria volatile

Vedi Repository
133225 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AutoTimeliner

Estrai automaticamente la timeline forense dai dump di memoria volatile.

Python Volatility3 License: MIT

AutoTimeliner esegue molteplici plugin di Volatility3 su immagini di memoria Windows, Linux e macOS, quindi unisce il loro output in un'unica timeline CSV ordinata:

Plugin Generico per Timeline

PluginCosa cattura
timelinerEventi timestamp cross-plugin (tutte le famiglie di SO quando supportati)

Set di Plugin Windows

PluginCosa cattura
timelinerTimestamp da processi, registro, handle, ecc.
mftscanVoci di file MFT trovate in memoria
shellbagsCronologia degli accessi alle cartelle utente dagli hive del registro

Set di Plugin Linux

PluginCosa cattura
linux.pslistContesto della timeline di avvio/uscita dei processi
linux.bashProve della cronologia dei comandi shell
linux.lsofProve di file aperti dai processi

Set di Plugin macOS

PluginCosa cattura
mac.pslistContesto della timeline di avvio/uscita dei processi
mac.bashProve della cronologia dei comandi shell
mac.lsofProve di file aperti dai processi

Analisi dei Processi e dell'Esecuzione in Windows

PluginCosa cattura
psscanProcessi attivi, terminati e nascosti con timestamp
cmdlineArgomenti della riga di comando per ogni processo
userassistProve di esecuzione del programma dal registro di Windows

Analisi di Rete in Windows

PluginCosa cattura
netscanConnessioni di rete con timestamp di creazione

Rilevamento Malware in Windows

PluginCosa cattura
malfindIniezione di codice e regioni di memoria sospette
svcscanServizi Windows (utili per il rilevamento della persistenza)

Plugin Aggiuntivi per Windows (facoltativi)

PluginCosa cattura
dlllistDLL caricate da ogni processo
filescanFile aperti in memoria al momento dell'acquisizione

Requisiti

AutoTimeliner identifica automaticamente la famiglia dell'immagine di memoria e abilita il set di plugin appropriato per Windows, Linux o macOS. Per un avvio più rapido puoi passare --os-hint per saltare il rilevamento automatico.


Installazione

Con Poetry (consigliato)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

Con pip

root@kitploit:~
pip install .

Utilizzo

root@kitploit:~
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [options]

Opzioni

Esempi

Estrai una timeline completa da una singola immagine:

root@kitploit:~
autotimeliner -f TargetServer.raw

Filtra su una finestra temporale specifica:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Elabora tutti i file .raw in una directory, specificando il percorso di output:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Accelera l'avvio quando già conosci il SO del dump:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

Usa gli alias di macOS per comodità:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Esegui solo timeliner e shellbags (salta la scansione MFT):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Scansione forense completa (set di plugin Windows + plugin estesi opzionali):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Scansione rapida focalizzata su malware:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Raccolta timeline focalizzata su Linux (abilita automaticamente i plugin Linux):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

Raccolta timeline focalizzata su macOS (abilita automaticamente i plugin macOS):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Output

Il CSV di output ha le seguenti colonne:


Performance di Identificazione

AutoTimeliner include diverse ottimizzazioni per ridurre il tempo di identificazione:

  • --os-hint bypassa completamente il probing automatico del SO.
  • L'ordine di probing è ottimizzato usando suggerimenti dal nome del file (ad esempio linux, ubuntu, macos).
  • I risultati dell'identificazione vengono memorizzati nella cache per chiave immagine (path + size + mtime).

File di cache:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Durante il rilevamento, i log includono messaggi di progresso del probing e risultati come:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Migrazione da v1 (Volatility2)

Vedi docs/migration.md per un confronto completo.

Modifiche principali:

  • Identificazione del profilo Volatility3 — AutoTimeliner esegue un probing best-effort del SO/profilo tramite i plugin Volatility3.
  • Impostazione automatica delle tabelle dei simboli — I pacchetti di simboli Windows/macOS/Linux vengono scaricati e installati automaticamente.
  • -p / --customprofile è deprecato — viene ignorato silenziosamente.
  • mftparser → mftscan — stessi dati, nuovo nome del plugin.
  • Nessun file body scritto su disco — i dati fluiscono attraverso Python direttamente nel CSV.
  • mactime ora è opzionale — usa --use-mactime per il vecchio flusso di lavoro con file body.

Sviluppo

root@kitploit:~
poetry install
poetry run pytest

Licenza

MIT — vedi LICENSE.

Autore

Andrea Fortuna — [email protected] — andreafortuna.org

Scarica lo strumento
handlesHandle aperti (file, chiavi di registro, mutex)
envarsVariabili d'ambiente per i processi
DipendenzaVersioneNote
Python≥ 3.9
Volatility3≥ 2.5installato automaticamente tramite Poetry/pip
jsonschema≥ 4.0abilita la convalida dello schema di Volatility3 ed evita l'avviso Dependency for validation unavailable: jsonschema
mactimequalsiasiopzionale — necessario solo per la modalità legacy --use-mactime
FlagDescrizione
-f, --imagefileFile di dump di memoria o glob (es. '*.raw')
-t, --timeframeFiltra su intervallo YYYY-MM-DD..YYYY-MM-DD
-o, --outputPercorso CSV di output (default: <imagefile>-timeline.csv)
--os-hintForza la famiglia di SO dell'immagine (windows, linux, mac; alias: win, macos, darwin) e salta l'auto-identificazione
--skip-timelinerSalta il plugin timeliner
--skip-mftscanSalta il plugin mftscan
--skip-shellbagsSalta il plugin shellbags
--skip-psscanSalta la scansione dei processi
--skip-cmdlineSalta l'estrazione della riga di comando
--skip-netscanSalta la scansione delle connessioni di rete
--skip-userassistSalta le prove di esecuzione dei programmi
--skip-svcscanSalta la scansione dei servizi Windows
--skip-malfindSalta il rilevamento di malware/iniezioni
--with-dlllistAbilita l'analisi delle DLL (lenta)
--with-filescanAbilita la scansione dei file aperti (molti record)
--with-handlesAbilita la scansione degli handle (molti record)
--with-envarsAbilita l'estrazione delle variabili d'ambiente
--use-mactimeModalità legacy: usa il binario esterno mactime
-v, --verboseAbilita il logging di debug
--versionStampa la versione ed esci
ColonnaDescrizione
Timestamp (UTC)Timestamp UTC ISO 8601
SourcePlugin che ha prodotto il record
DescriptionNome file, percorso, processo o chiave di registro
DetailTipo di timestamp, utente o contesto aggiuntivo
InodeNumero inode MFT (dove applicabile)
UID / GIDIdentificatori utente/gruppo
SizeDimensione del file in byte
ModeStringa della modalità del file