Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
forensic-timeliner — DFIR 조사관을 위해 설계된 Windows 포렌식 아티팩트 CSV 출력용 고속 포렌식 타임라인 엔진입니다. 처리된 트라이지 증거에서 Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw 및 Nirsoft의 CSV 출력을 빠르게 통합하여 하나의 통합 타임라인으로 만듭니다. | Kitploit
도구/GitHubGitHub/acquiredsecurity/forensic-timeliner
ForensicsIncident ResponseLog Analysis
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

DFIR 조사관을 위해 설계된 Windows 포렌식 아티팩트 CSV 출력용 고속 포렌식 타임라인 엔진입니다. 처리된 트라이지 증거에서 Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw 및 Nirsoft의 CSV 출력을 빠르게 통합하여 하나의 통합 타임라인으로 만듭니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
333385개월 전Kitploit 검토 완료

DFIR 조사자를 위해 설계된 고속 포렌식 처리 엔진. 최고 수준의 트리아지 도구에서 생성된 CSV 출력을 필터링, 아티팩트 탐지, 날짜 필터링, 키워드 태깅, 중복 제거 기능이 내장된 통합 미니 타임라인으로 신속하게 통합합니다.

Version Downloads Stars Contributors Maintained C# .NET 9


릴리스

Forensic Timeliner v2.3 – 릴리스 노트

새로운 기능

  • 크로스 플랫폼 브라우저 기록 파싱

    • 새 ForensicWebHistoryParser — forensic-webhistory (Rust 도구)에서 라이브 브라우저 기록 CSV 파싱
    • Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi, Arc 지원
    • 활동 탐지: 검색어, 다운로드, 파일 열기 이벤트가 설명에 자동으로 강화됨
    • 다른 CSV 형식과 구분하기 위한 헤더 검증
  • 복구된 브라우저 기록 지원

    • 새 ForensicWebHistoryCarvedParser — 복구/삭제된 브라우저 항목 파싱
    • 축소된 열 집합으로 캐러빙된 SQLite 데이터베이스 행 처리
    • 복구 소스 식별 (예: "WAL에서 캐러빙됨", "저널에서 캐러빙됨")
  • 코어 라이브러리 리팩토링

    • 모든 파서, 모델, 유틸리티 및 인터페이스를 ForensicTimeliner.Core 클래스 라이브러리로 추출
    • 코드 중복 없이 웹 플랫폼에서 재사용 가능
    • 기존 파서(EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) 전부 Core로 이동

버그 수정

  • 날짜 필터링 표시 수정 — 날짜 필터링이 적용되지 않았을 때 RowsFilteredByDate가 잘못 계산되어 모든 행이 "필터링됨"으로 표시되던 문제 해결
  • 중복 제거 카운터 초기화 수정 (RowCountAfterDedup)

기타 변경 사항

  • 라이선스가 CC BY-NC 4.0으로 업데이트됨
  • 스크립팅 및 자동화 파이프라인을 위한 --NoPrompt 플래그 추가


목차

  • 주요 기능
  • 빠른 시작
  • 다운로드
  • 스크린샷
  • 명령줄 인수
  • 타임라인 출력
  • YAML 구성
  • 도구 문서
  • 사용 가이드
  • 아티팩트 및 출력 지원 표
  • 라이선스

주요 기능

  • 다음 도구의 csv 출력 결합

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (크로스 플랫폼 브라우저 기록)
    • 출력 데이터를 통합 타임라인으로 결합
  • YAML로 트리아지 디렉토리에서 CSV 자동 검색 (모두 구성 가능)

    • Yaml 파일은 기본 출력을 사용하는 도구에 대해 이미 기본 명명 규칙을 사용함
    • 파일 출력 이름을 설정할 수 있는 Hayabusa 같은 도구의 경우 파일 이름을 Hayabusa.csv의 변형으로 지정하고 Hayabusa라는 이름의 폴더에 넣어야 함
    • 트리아지 출력이 있는 기본 디렉토리를 제공하기만 하면 도구가 다음을 기반으로 csv 파일을 검색하려 시도함
    • 파일 이름
    • 폴더 이름
    • 파일 헤더
    • 이벤트 로그의 경우 Channel\Provider 필터
    • MFT의 경우 파일 확장자 및 경로 필터
  • Timeline Explorer에서 사용할 수 있도록 키워드 태깅으로 타임라인 강화. CSV 출력에 대한 키워드 검색을 기반으로 TLE 세션 파일을 자동 생성.

  • Timeline Explorer와 같은 도구와의 호환성을 위한 RFC-4180 준수 내보내기

  • 날짜 필터링 및 중복 제거 컨트롤

  • 대화형 설정 및 Yaml 검색 미리보기


빠른 시작

요약! Kape/EZ 포렌식 출력물을 확보하세요

exe를 다운로드하고 실행:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • 출력 디렉토리에서 TLE 세션 파일을 엽니다. 파일을 이동하면 세션 파일 경로를 업데이트해야 합니다.

  • csv 파일에 기본 명명 규칙을 사용하고 설정한 기본 디렉토리 안에 있는지 확인하세요. 파일 헤더를 기반으로 csv 파일을 자동 검색하는 폴백이 있으며, YAML 설정에서 파일 이름을 조정할 수도 있습니다.

  • --EnableTagger 기능을 사용하여 키워드 태깅을 기반으로 Timeline Explorer 세션 파일을 빌드하는 명령줄을 확인하세요. config\keywords\keywords.yaml에서 키워드를 조정하세요.


다운로드

최신 릴리스: v2.3

테스트용 샘플 데이터는 여기에서 다운로드하세요.

샘플 데이터


스크린샷

대화형 메뉴

image

Timeline Explorer 지원 image

  • 최신 플러그인 파일로 TLE에서 자동 색상 적용
  • 키워드를 기반으로 태그된 행이 있는 TLE 세션 파일 자동 빌드
    • Keywords 구성 파일을 편집하고 키워드를 추가하세요
    • 명령줄에서 --EnableTagger 플래그를 사용하여 ForensicTimeliner.exe를 실행하세요

명령줄 인수


타임라인 출력 필드 구조

🧾 타임라인 출력 필드 구조 모든 출력은 RFC-4180 준수 CSV로 내보내지며 Timeline Explorer, Excel 또는 기타 포렌식 도구에서 검토할 준비가 됩니다.

각 타임라인 항목에는 다음 필드가 포함됩니다:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML 구성

타임라인 파서는 아티팩트별 YAML 정의로 사용자 지정할 수 있습니다. 다음을 제어합니다:

  • 아티팩트 검색 (filename_patterns, foldername_patterns 등)
  • 필터링 (event_channel_filters, provider_filters, paths, extensions)
  • 타임스탬프 매핑 (timestamp_fields) ** MFT 전용
  • 선택적 재정의 (ignore_filters) ** MFT 및 이벤트 로그
    • MFT 및 이벤트 로그에 대한 모든 필터를 건너뛰려면 ignore_filters: true로 설정하세요.

📚 도구 출력 처리 문서

각 지원 도구에 대한 자세한 문서로 아티팩트가 어떻게 파싱되고 통합 타임라인 형식으로 매핑되는지 보여줍니다:

지원 도구

  • EZ Tools - 포괄적인 Windows 아티팩트 분석 (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, LNK Files, MFT, Prefetch, Registry, Shellbags, UserAssist 등)
  • Hayabusa - Sigma 기반 Windows 이벤트 로그 분석 및 위협 헌팅
  • Chainsaw - MITRE ATT&CK 중심 이벤트 로그 분석 (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell 등)
  • Axiom - Magnet Forensics의 포괄적인 아티팩트 추출 (Web History, Prefetch, Registry, File System 등)
  • Nirsoft - 크로스 브라우저 기록 분석 및 Windows 유틸리티 아티팩트
  • 브라우저 기록 (forensic-webhistory) - Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi, Arc용 SQLite 캐러빙을 통한 크로스 플랫폼 브라우저 기록 추출

각 문서 페이지에는 다음이 포함됩니다:

  • 필드 매핑 테이블 - 소스 CSV 필드가 타임라인 형식으로 매핑되는 방식
  • 특수 동작 - 고유한 처리 로직 및 기능
  • 예상 CSV 형식 - 필수 입력 형식 및 구조
  • 통합 참고 사항 - 최적 사용 및 파일 구성을 위한 팁

이벤트 로그 필터

아래와 같이 YAML 구성에서 채널별 EventChannelFilters를 정의하세요. 필요에 따라 전체 이벤트 로그를 포함하려면 []를 지원합니다.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

MFT 처리 및 필터링 MFT 파싱에는 자동 타임스탬프 정규화와 확장자/경로 필터링이 포함됩니다.

기본적으로 파일 생성 이벤트에 초점을 맞추고 전체 타임라인 크기를 제한하기 위해 Created0x10 타임스탬프만 포함됩니다.

기본 필터:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

아티팩트 및 출력 지원 표


라이선스

크리에이티브 커먼즈 저작자표시-비영리 4.0 국제 (CC BY-NC 4.0)


도구 다운로드
인수유형기본값설명
--BaseDirstringC:\triage지원되는 아티팩트 CSV를 재귀적으로 검색할 루트 디렉토리
--OutputFilestring"timeline.csv"내보낸 타임라인의 출력 파일 또는 폴더
--ExportFormatstringcsv내보내기 형식: csv, json 또는 jsonl
--StartDatedatetimenull필터: 이 날짜 이후의 행만 포함
--EndDatedatetimenull필터: 이 날짜 이전의 행만 포함
--Deduplicate / -dboolfalse내보내기 후 중복 타임라인 행 제거
--EnableTaggerboolfalseconfig/keywords/keywords.yaml을 통한 키워드 기반 태깅 활성화
--IncludeRawDataboolfalse원본 소스 행 내용(사용 가능한 경우)을 위한 RawData 열 추가 실험적
--NoBannerboolfalse시작 시 배너/로고 출력 건너뛰기
--NoPromptboolfalse스크립트 또는 자동화 파이프라인과 함께 실행하기 위해 프롬프트 건너뛰기
--Help / -hboolfalse도움말 및 사용 정보 표시
--ALL / -aboolfalse아래 나열된 모든 도구 처리 (검색 기반)
--Interactive / -iboolfalse사용자 지정 명령을 빌드하는 대화형 CLI 실행
--ProcessEZboolfalseEZ Tools 아티팩트 파싱 활성화
--ProcessAxiomboolfalseAxiom 아티팩트 파싱 활성화
--ProcessChainsawboolfalseChainsaw 아티팩트 파싱 활성화
--ProcessHayabusaboolfalseHayabusa 아티팩트 파싱 활성화
--ProcessNirsoftboolfalseNirsoft 아티팩트 파싱 활성화
--ProcessBrowserHistoryboolfalse크로스 플랫폼 브라우저 기록 파싱 활성화 (forensic-webhistory)
아티팩트지원 도구예시 파일 이름
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
Deleted FilesEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
Event LogsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK FilesEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU Folder AccessAxiomMRU Folder Access.csv
MRU Opened/Saved FilesAxiomMRU Opened-Saved Files.csv
MRU Recent Files & FoldersAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
PersistenceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell ExecutionChainsawpowershell.csv, powershell_script.csv
RDP EventsChainsawrdp_events.csv
Recycle BinAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Service InstallationChainsawservice_installation.csv
Service TamperingChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma Rule MatchesChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Threat Events (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web Browsing HistoryNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Carved Browser Historyforensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS LogsChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Login AttacksChainsawlogin_attacks.csv
Log TamperingChainsawlog_tampering.csv
Antivirus DetectionsChainsawantivirus.csv
Applocker EventsChainsawapplocker.csv
Indicator RemovalChainsawindicator_removal.csv
Lateral MovementChainsawlateral_movement.csv