
DFIR調査担当者向けに構築された、WindowsフォレンジックアーティファクトのCSV出力に対応した高速フォレンジックタイムラインエンジンです。処理済みトリアージ証拠からのEric Zimmerman(EZ Tools)、Kape、Axiom、Hayabusa、Chainsaw、NirsoftのCSV出力を迅速に統合し、単一のタイムラインにまとめます。
DFIR調査担当者のために設計された高速フォレンジック処理エンジン。主要なトリアージツールからのCSV出力を統合し、組み込みのフィルタリング、アーティファクト検出、日付フィルタリング、キーワードタグ付け、重複排除を備えた単一のミニタイムラインに素早くまとめます。
クロスプラットフォームのブラウザ履歴解析
ForensicWebHistoryParser — forensic-webhistory(Rust製ツール)からライブのブラウザ履歴CSVを解析します復元されたブラウザ履歴のサポート
ForensicWebHistoryCarvedParser — 復元・削除されたブラウザエントリを解析しますコアライブラリのリファクタリング
ForensicTimeliner.Coreクラスライブラリに抽出RowsFilteredByDateが日付フィルタリング適用時に正しく計算されておらず、すべての行が「フィルタリング済み」と表示されていましたRowCountAfterDedup)--NoPromptフラグを追加目次
以下からのCSV出力を統合
トリアージディレクトリからの自動CSV検出(すべてYAMLで設定可能)
Timeline Explorerで使用するためのキーワードタグ付けによるタイムラインの拡充。CSV出力のキーワード検索に基づいてTLEセッションファイルを自動的に作成します。
Timeline Explorerなどのツールと互換性のあるRFC-4180準拠のエクスポート
日付フィルタリングと重複排除コントロール
対話型セットアップとYAML検出プレビュー
要するに! Kape/EZフォレンジック出力を取得してください
exeをダウンロードして実行します:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
出力ディレクトリからTLEセッションファイルを開きます。ファイルを移動した場合は、セッションファイルのパスを更新する必要があります。
CSVファイルにはデフォルトの命名規則を使用し、設定したベースディレクトリ内に配置してください。ファイルヘッダーに基づくCSVの自動検出へのフォールバックがあります。またはYAML設定でファイル名を調整してください。
--EnableTagger機能を使用して、コマンドラインでキーワードタグ付けに基づくTimeline Explorerセッションファイルを構築します。キーワードはconfig\keywords\keywords.yamlで調整してください。
最新リリース: v2.3
テスト用のサンプルデータはこちらからダウンロードしてください。
対話型メニュー
Timeline Explorerサポート

🧾 タイムライン出力のフィールド構造 すべての出力はRFC-4180準拠のCSVとしてエクスポートされ、Timeline Explorer、Excel、その他のフォレンジックツールでそのまま確認できます。
各タイムラインエントリには次のフィールドが含まれます:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
タイムラインパーサーは、アーティファクトごとのYAML定義を使用してカスタマイズできます。これらは以下を制御します:
filename_patterns、foldername_patternsなど)event_channel_filters、provider_filters、paths、extensions)timestamp_fields)** MFTのみignore_filters)** MFTおよびイベントログ
サポートされている各ツールについて、アーティファクトがどのように解析され、統合タイムライン形式にマッピングされるかを示す詳細なドキュメント:
各ドキュメントページには以下が含まれます:
以下のように、YAML設定でチャネルごとにEventChannelFiltersを定義します。必要に応じてイベントログ全体を含めるための[]をサポートします。
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
MFT処理とフィルタリング MFT解析には、自動タイムスタンプ正規化と拡張子/パスフィルタリングが含まれます。
デフォルトでは、ファイル作成イベントに焦点を当て、タイムライン全体のサイズを制限するために、Created0x10タイムスタンプのみが含まれます。
デフォルトのフィルター:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
クリエイティブ・コモンズ 表示-非営利 4.0 国際 (CC BY-NC 4.0)
| 引数 | 型 | デフォルト | 説明 |
|---|
--BaseDir | string | C:\triage | サポート対象アーティファクトCSVを再帰的に検索するルートディレクトリ |
--OutputFile | string | "timeline.csv" | エクスポートするタイムラインの出力ファイルまたはフォルダ |
--ExportFormat | string | csv | エクスポート形式: csv、json、jsonl |
--StartDate | datetime | null | フィルター: この日付より後の行のみを含める |
--EndDate | datetime | null | フィルター: この日付より前の行のみを含める |
--Deduplicate / -d | bool | false | エクスポート後に重複するタイムライン行を削除 |
--EnableTagger | bool | false | config/keywords/keywords.yamlを使用したキーワードベースのタグ付けを有効にする |
--IncludeRawData | bool | false | 未変更のソース行内容のRawData列を追加(利用可能な場合)実験的 |
--NoBanner | bool | false | 起動時のバナー/ロゴの表示をスキップ |
--NoPrompt | bool | false | スクリプトや自動化パイプラインで実行するためのプロンプトをバイパス |
--Help / -h | bool | false | ヘルプと使用情報を表示 |
--ALL / -a | bool | false | 以下にリストされているすべてのツールを処理(検出に基づく) |
--Interactive / -i | bool | false | カスタムコマンドを構築するための対話型CLIを起動 |
--ProcessEZ | bool | false | EZ Toolsアーティファクト解析を有効にする |
--ProcessAxiom | bool | false | Axiomアーティファクト解析を有効にする |
--ProcessChainsaw | bool | false | Chainsawアーティファクト解析を有効にする |
--ProcessHayabusa | bool | false | Hayabusaアーティファクト解析を有効にする |
--ProcessNirsoft | bool | false | Nirsoftアーティファクト解析を有効にする |
--ProcessBrowserHistory | bool | false | クロスプラットフォームのブラウザ履歴解析を有効にする(forensic-webhistory) |
| アーティファクト | サポート対象ツール | ファイル名の例 |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| 削除されたファイル | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| イベントログ | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNKファイル | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRUフォルダアクセス | Axiom | MRU Folder Access.csv |
| MRU開いた/保存したファイル | Axiom | MRU Opened-Saved Files.csv |
| MRU最近使ったファイルとフォルダ | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| 永続化 | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell実行 | Chainsaw | powershell.csv, powershell_script.csv |
| RDPイベント | Chainsaw | rdp_events.csv |
| ごみ箱 | Axiom | Recycle Bin.csv |
| レジストリ | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| サービスインストール | Chainsaw | service_installation.csv |
| サービスの改ざん | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigmaルール一致 | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| 脅威イベント(Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web閲覧履歴 | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| カービングされたブラウザ履歴 | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RASログ | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| ログイン攻撃 | Chainsaw | login_attacks.csv |
| ログ改ざん | Chainsaw | log_tampering.csv |
| ウイルス対策検出 | Chainsaw | antivirus.csv |
| Applockerイベント | Chainsaw | applocker.csv |
| インジケーター削除 | Chainsaw | indicator_removal.csv |
| 横移動 | Chainsaw | lateral_movement.csv |