Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
forensic-timeliner — DFIR調査担当者向けに構築された、WindowsフォレンジックアーティファクトのCSV出力に対応した高速フォレンジックタイムラインエンジンです。処理済みトリアージ証拠からのEric Zimmerman(EZ Tools)、Kape、Axiom、Hayabusa、Chainsaw、NirsoftのCSV出力を迅速に統合し、単一のタイムラインにまとめます。 | Kitploit
ツール/GitHubGitHub/acquiredsecurity/forensic-timeliner
フォレンジックインシデントレスポンスログ分析
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

DFIR調査担当者向けに構築された、WindowsフォレンジックアーティファクトのCSV出力に対応した高速フォレンジックタイムラインエンジンです。処理済みトリアージ証拠からのEric Zimmerman(EZ Tools)、Kape、Axiom、Hayabusa、Chainsaw、NirsoftのCSV出力を迅速に統合し、単一のタイムラインにまとめます。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
333385ヶ月前Kitploit レビュー済み

DFIR調査担当者のために設計された高速フォレンジック処理エンジン。主要なトリアージツールからのCSV出力を統合し、組み込みのフィルタリング、アーティファクト検出、日付フィルタリング、キーワードタグ付け、重複排除を備えた単一のミニタイムラインに素早くまとめます。

Version Downloads Stars Contributors Maintained C# .NET 9


リリース

Forensic Timeliner v2.3 – リリースノート

新機能

  • クロスプラットフォームのブラウザ履歴解析

    • 新しいForensicWebHistoryParser — forensic-webhistory(Rust製ツール)からライブのブラウザ履歴CSVを解析します
    • Chrome、Firefox、Safari、Brave、Edge、Opera、Vivaldi、Arcに対応
    • アクティビティ検出: 検索クエリ、ダウンロード、ファイルオープンイベントを説明文に自動的に追加
    • 他のCSV形式と区別するためのヘッダー検証
  • 復元されたブラウザ履歴のサポート

    • 新しいForensicWebHistoryCarvedParser — 復元・削除されたブラウザエントリを解析します
    • 列が減ったカービング済みSQLiteデータベース行を処理します
    • 復元元を識別します(例: 「Carved from WAL」、「Carved from Journal」)
  • コアライブラリのリファクタリング

    • すべてのパーサー、モデル、ユーティリティ、インターフェースをForensicTimeliner.Coreクラスライブラリに抽出
    • コードの重複なしにWebプラットフォームで再利用可能に
    • 既存のすべてのパーサー(EZ Tools、Hayabusa、Chainsaw、Nirsoft、Axiom)をCoreへ移動

バグ修正

  • 日付フィルタリングの表示を修正 — RowsFilteredByDateが日付フィルタリング適用時に正しく計算されておらず、すべての行が「フィルタリング済み」と表示されていました
  • 重複排除カウンターの初期化を修正(RowCountAfterDedup)

その他の変更

  • ライセンスをCC BY-NC 4.0に更新
  • スクリプト化・自動化パイプライン向けに--NoPromptフラグを追加


目次

  • 主な機能
  • クイックスタート
  • ダウンロード
  • スクリーンショット
  • コマンドライン引数
  • タイムライン出力
  • YAML設定
  • ツールドキュメント
  • 使用ガイド
  • アーティファクトと出力の対応表
  • ライセンス

主な機能

  • 以下からのCSV出力を統合

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory(クロスプラットフォームのブラウザ履歴)
    • 出力データを単一のタイムラインに統合
  • トリアージディレクトリからの自動CSV検出(すべてYAMLで設定可能)

    • YAMLファイルは、デフォルト出力のツールに対してデフォルトの命名規則をすでに使用しています
    • Hayabusaのように出力ファイル名を設定できるツールの場合、ファイル名をHayabusa.csvのバリエーションにし、Hayabusaという名前のフォルダに配置してください
    • トリアージ出力が存在するベースディレクトリを指定するだけで、ツールは以下に基づいてCSVファイルの検出を試みます
    • ファイル名
    • フォルダ名
    • ファイルヘッダー
    • イベントログのChannel\Providerフィルター
    • MFTのファイル拡張子とパスフィルター
  • Timeline Explorerで使用するためのキーワードタグ付けによるタイムラインの拡充。CSV出力のキーワード検索に基づいてTLEセッションファイルを自動的に作成します。

  • Timeline Explorerなどのツールと互換性のあるRFC-4180準拠のエクスポート

  • 日付フィルタリングと重複排除コントロール

  • 対話型セットアップとYAML検出プレビュー


クイックスタート

要するに! Kape/EZフォレンジック出力を取得してください

exeをダウンロードして実行します:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • 出力ディレクトリからTLEセッションファイルを開きます。ファイルを移動した場合は、セッションファイルのパスを更新する必要があります。

  • CSVファイルにはデフォルトの命名規則を使用し、設定したベースディレクトリ内に配置してください。ファイルヘッダーに基づくCSVの自動検出へのフォールバックがあります。またはYAML設定でファイル名を調整してください。

  • --EnableTagger機能を使用して、コマンドラインでキーワードタグ付けに基づくTimeline Explorerセッションファイルを構築します。キーワードはconfig\keywords\keywords.yamlで調整してください。


ダウンロード

最新リリース: v2.3

テスト用のサンプルデータはこちらからダウンロードしてください。

サンプルデータ


スクリーンショット

対話型メニュー

image

Timeline Explorerサポート image

  • 最新のプラグインファイルを使用してTLEで自動色付けを適用
  • キーワードに基づいてタグ付けされた行を含むTLEセッションファイルを自動的に構築
    • キーワード設定ファイルを編集してキーワードを追加
    • --EnableTaggerフラグを使用してコマンドラインからForensicTimeliner.exeを実行

コマンドライン引数


タイムライン出力のフィールド構造

🧾 タイムライン出力のフィールド構造 すべての出力はRFC-4180準拠のCSVとしてエクスポートされ、Timeline Explorer、Excel、その他のフォレンジックツールでそのまま確認できます。

各タイムラインエントリには次のフィールドが含まれます:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML設定

タイムラインパーサーは、アーティファクトごとのYAML定義を使用してカスタマイズできます。これらは以下を制御します:

  • アーティファクト検出(filename_patterns、foldername_patternsなど)
  • フィルタリング(event_channel_filters、provider_filters、paths、extensions)
  • タイムスタンプマッピング(timestamp_fields)** MFTのみ
  • オプションのオーバーライド(ignore_filters)** MFTおよびイベントログ
    • ignore_filters: true を設定すると、MFTとイベントログのすべてのフィルターをスキップします。

📚 ツール出力処理ドキュメント

サポートされている各ツールについて、アーティファクトがどのように解析され、統合タイムライン形式にマッピングされるかを示す詳細なドキュメント:

サポートされているツール

  • EZ Tools - 包括的なWindowsアーティファクト分析(Activity Timeline、Amcache、AppCompatCache、Event Logs、JumpLists、LNK Files、MFT、Prefetch、Registry、Shellbags、UserAssistなど)
  • Hayabusa - SigmaベースのWindowsイベントログ分析と脅威ハンティング
  • Chainsaw - MITRE ATT&CKに焦点を当てたイベントログ分析(Account Tampering、Credential Access、Lateral Movement、Persistence、PowerShellなど)
  • Axiom - Magnet Forensicsの包括的なアーティファクト抽出(Web History、Prefetch、Registry、File Systemなど)
  • Nirsoft - クロスブラウザ履歴分析とWindowsユーティリティアーティファクト
  • ブラウザ履歴(forensic-webhistory) - Chrome、Firefox、Safari、Brave、Edge、Opera、Vivaldi、Arc向けのSQLiteカービングを備えたクロスプラットフォームのブラウザ履歴抽出

各ドキュメントページには以下が含まれます:

  • フィールドマッピングテーブル - ソースCSVフィールドがタイムライン形式にどのようにマッピングされるか
  • 特別な動作 - 独自の処理ロジックと機能
  • 想定されるCSV形式 - 必要な入力形式と構造
  • 統合に関する注意事項 - 最適な使用法とファイル整理のヒント

イベントログフィルター

以下のように、YAML設定でチャネルごとにEventChannelFiltersを定義します。必要に応じてイベントログ全体を含めるための[]をサポートします。

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

MFT処理とフィルタリング MFT解析には、自動タイムスタンプ正規化と拡張子/パスフィルタリングが含まれます。

デフォルトでは、ファイル作成イベントに焦点を当て、タイムライン全体のサイズを制限するために、Created0x10タイムスタンプのみが含まれます。

デフォルトのフィルター:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

アーティファクトと出力の対応表


ライセンス

クリエイティブ・コモンズ 表示-非営利 4.0 国際 (CC BY-NC 4.0)


ツールをダウンロード
引数型デフォルト説明
--BaseDirstringC:\triageサポート対象アーティファクトCSVを再帰的に検索するルートディレクトリ
--OutputFilestring"timeline.csv"エクスポートするタイムラインの出力ファイルまたはフォルダ
--ExportFormatstringcsvエクスポート形式: csv、json、jsonl
--StartDatedatetimenullフィルター: この日付より後の行のみを含める
--EndDatedatetimenullフィルター: この日付より前の行のみを含める
--Deduplicate / -dboolfalseエクスポート後に重複するタイムライン行を削除
--EnableTaggerboolfalseconfig/keywords/keywords.yamlを使用したキーワードベースのタグ付けを有効にする
--IncludeRawDataboolfalse未変更のソース行内容のRawData列を追加(利用可能な場合)実験的
--NoBannerboolfalse起動時のバナー/ロゴの表示をスキップ
--NoPromptboolfalseスクリプトや自動化パイプラインで実行するためのプロンプトをバイパス
--Help / -hboolfalseヘルプと使用情報を表示
--ALL / -aboolfalse以下にリストされているすべてのツールを処理(検出に基づく)
--Interactive / -iboolfalseカスタムコマンドを構築するための対話型CLIを起動
--ProcessEZboolfalseEZ Toolsアーティファクト解析を有効にする
--ProcessAxiomboolfalseAxiomアーティファクト解析を有効にする
--ProcessChainsawboolfalseChainsawアーティファクト解析を有効にする
--ProcessHayabusaboolfalseHayabusaアーティファクト解析を有効にする
--ProcessNirsoftboolfalseNirsoftアーティファクト解析を有効にする
--ProcessBrowserHistoryboolfalseクロスプラットフォームのブラウザ履歴解析を有効にする(forensic-webhistory)
アーティファクトサポート対象ツールファイル名の例
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
削除されたファイルEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
イベントログEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNKファイルEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRUフォルダアクセスAxiomMRU Folder Access.csv
MRU開いた/保存したファイルAxiomMRU Opened-Saved Files.csv
MRU最近使ったファイルとフォルダAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
永続化Chainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell実行Chainsawpowershell.csv, powershell_script.csv
RDPイベントChainsawrdp_events.csv
ごみ箱AxiomRecycle Bin.csv
レジストリEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
サービスインストールChainsawservice_installation.csv
サービスの改ざんChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigmaルール一致Chainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
脅威イベント(Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web閲覧履歴Nirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
カービングされたブラウザ履歴forensic-webhistoryforensic_webhistory_carved*.csv
VPN / RASログChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
ログイン攻撃Chainsawlogin_attacks.csv
ログ改ざんChainsawlog_tampering.csv
ウイルス対策検出Chainsawantivirus.csv
ApplockerイベントChainsawapplocker.csv
インジケーター削除Chainsawindicator_removal.csv
横移動Chainsawlateral_movement.csv