
macOS向けDFIRタイムライン分析 — CSV、TSV、XLSX、EVTX、Plaso、$MFT、$JファイルをSQLiteベースのビューアで解析。AI Artifacts、AI Secret Hunt、プロセス検査、横方向移動追跡、永続化検出、VirusTotalエンリッチメントを搭載。

macOS ネイティブのフォレンジックタイムライン解析。EVTX、CSV、XLSX、Plaso、$MFT、$J、ローカル AI アシスタントアーティファクトをインポート・検索・調査 — AI Secret Hunt と DFIR プロフェッショナルが実際に必要とする分析機能を搭載。Electron + SQLite 上に構築され、数百万行のデータも難なく処理します。
Eric Zimmerman の Windows 用 Timeline Explorer に着想を得ています。
$MFT と $UsnJrnl($J)を直接取り込み、完全なパス再構築、SI/FN タイムスタンプ、変更理由のマッピングに対応$MFT データからの自動影響分析:一括リネーム検出、エントロピーベースの拡張子分析、身代金要求書の特定、時間的クラスタリングbcache*.bmc と cache????.bin アーティファクトを復元、画像プレビュー、証跡パッケージのエクスポート完全な機能一覧とドキュメントについては、IRFlow Timeline ドキュメント をご覧ください。
前提条件(開発者のみ):
brew install nodexcode-select --install(ネイティブモジュールのコンパイル用)git clone https://github.com/r3nzsec/irflow-timeline.git
cd irflow-timeline
npm install
npx electron-rebuild -f -w better-sqlite3
# Development (hot-reload)
npm run dev
# Build + launch
npm run start
# Package as universal DMG
npm run dist:universal
出力は release/ に生成されます。
Eric Zimmerman の Timeline Explorer に着想を得ています。
$J 解析実装の参考となった NTFS $UsnJrnl リサーチ以下の方々にテストとフィードバックをいただき、感謝します:
Apache-2.0
| プロジェクト | 用途 | リンク |
|---|
| Electron | アプリケーションフレームワーク | electron/electron |
| better-sqlite3 | WAL モード、FTS5 対応の高性能 SQLite エンジン | WiseLibs/better-sqlite3 |
| @ts-evtx/core | ネイティブ Windows EVTX イベントログ解析 | NickSmet/ts-evtx |
| Plaso (log2timeline) | フォレンジックタイムライン生成(Plaso SQLite 出力をインポート) | log2timeline/plaso |
| ExcelJS | XLSX ストリーミングリーダー | exceljs/exceljs |
| SheetJS (xlsx) | XLSX 解析 | SheetJS/sheetjs |
| csv-parser | CSV/TSV ストリーミングパーサー | mafintosh/csv-parser |
| React | UI レンダリング | facebook/react |
| Vite | ビルドツールとホットリロード | vitejs/vite |
| VitePress | ドキュメントサイト | vuejs/vitepress |
| electron-builder | macOS DMG パッケージング | electron-userland/electron-builder |
| bmc-tools | RDP ビットマップキャッシュリカバリ | ANSSI-FR/bmc-tools |