Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
forensic-timeliner — Um mecanismo de timeline forense de alta velocidade para saída CSV de artefatos forenses do Windows, desenvolvido para investigadores de DFIR. Consolide rapidamente a saída CSV de evidências de triagem processadas para Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft em uma timeline unificada. | Kitploit
Ferramentas/GitHubGitHub/acquiredsecurity/forensic-timeliner
Análise ForenseResposta a IncidentesAnálise de Logs
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
333385há 6 mesesRevisado pelo Kitploit

Sobre

Um mecanismo de timeline forense de alta velocidade para saída CSV de artefatos forenses do Windows, desenvolvido para investigadores de DFIR. Consolide rapidamente a saída CSV de evidências de triagem processadas para Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft em uma timeline unificada.

Compartilhar

Um mecanismo de processamento forense de alta velocidade criado para investigadores de DFIR. Consolide rapidamente a saída CSV de ferramentas de triagem de primeira linha em uma mini linha do tempo unificada com filtragem integrada, detecção de artefatos, filtragem por data, marcação por palavras-chave e deduplicação.

Version Downloads Stars Contributors Maintained C# .NET 9


Lançamento

Forensic Timeliner v2.3 – Notas de Versão

Novos Recursos

  • Análise de Histórico de Navegador Multiplataforma

    • Novo ForensicWebHistoryParser — analisa o histórico de navegador CSV ao vivo do forensic-webhistory (ferramenta Rust)
    • Suporta Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi e Arc
    • Detecção de atividade: consultas de pesquisa, downloads e eventos de abertura de arquivo são automaticamente enriquecidos na descrição
    • Validação de cabeçalho para distinguir de outros formatos CSV
  • Suporte a Histórico de Navegador Recuperado

    • Novo ForensicWebHistoryCarvedParser — analisa entradas de navegador recuperadas/excluídas
    • Trata linhas de banco de dados SQLite recuperadas com conjunto reduzido de colunas
    • Identifica a fonte de recuperação (por exemplo, "Carved from WAL", "Carved from Journal")
  • Refatoração da Biblioteca Principal

    • Todos os parsers, modelos, utilitários e interfaces extraídos para a biblioteca de classes ForensicTimeliner.Core
    • Permite reutilização pela plataforma web sem duplicação de código
    • Todos os parsers existentes (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) movidos para o Core

Correções de Bugs

  • Corrigida a exibição de filtragem por data — RowsFilteredByDate era calculado incorretamente quando nenhuma filtragem por data era aplicada, mostrando todas as linhas como "filtradas"
  • Corrigida a inicialização do contador de deduplicação (RowCountAfterDedup)

Outras Alterações

  • Licença atualizada para CC BY-NC 4.0
  • Adicionada a flag --NoPrompt para scripts e pipelines de automação


Índice

  • Principais Recursos
  • Início Rápido
  • Downloads
  • Capturas de Tela
  • Argumentos de Linha de Comando
  • Saída da Linha do Tempo
  • Configuração YAML
  • Documentação da Ferramenta
  • Guia de Uso
  • Tabela de Suporte a Artefatos e Saídas
  • Licença

Principais Recursos

  • Combinar a saída CSV de

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (histórico de navegador multiplataforma)
    • dados de saída em uma linha do tempo unificada
  • Descoberta automática de CSV a partir de diretórios de triagem (tudo configurável) com YAML

    • Os arquivos YAML já usam nomes padrão para ferramentas com saída padrão
    • Para ferramentas como Hayabusa, em que você pode definir o nome do arquivo de saída, nomeie o arquivo com alguma variação de Hayabusa.csv e coloque-o em uma pasta chamada Hayabusa
    • Basta fornecer o diretório base de onde a saída da triagem está localizada e a ferramenta tentará descobrir os arquivos CSV com base em
    • Nome do Arquivo
    • Nome da Pasta
    • Cabeçalhos do Arquivo
    • Para Filtros de Canal\Provedor de Logs de Eventos
    • Para Filtros de Extensão e Caminho do MFT
  • Enriquecimento da linha do tempo com marcação por palavras-chave para uso com Timeline Explorer. Crie automaticamente um arquivo de sessão TLE com base em pesquisa de palavras-chave para saída CSV.

  • Exportação compatível com RFC-4180 para interoperabilidade com ferramentas como Timeline Explorer

  • Filtragem por data e controles de deduplicação

  • Configuração Interativa e Visualização de Descoberta YAML


Início Rápido

Resumindo! Obtenha alguma saída do Kape/EZ Forensic

Baixe o exe e execute:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Abra o arquivo de sessão TLE a partir do seu diretório de saída. Se você mover o arquivo, precisará atualizar o caminho do arquivo de sessão.

  • Use a nomenclatura padrão para seus arquivos CSV e certifique-se de que eles estejam dentro do diretório base configurado. Há um fallback para descobrir automaticamente arquivos CSV com base nos cabeçalhos, ou ajuste o nome do arquivo nas configurações YAML.

  • Use o recurso --EnableTagger, veja a linha de comando para criar um arquivo de sessão do Timeline Explorer com base em marcação por palavras-chave. Ajuste as palavras-chave em config\keywords\keywords.yaml


Downloads

Última versão: v2.3

Baixe dados de exemplo para fins de teste aqui.

Dados de Exemplo


Capturas de Tela

Menu Interativo

image

Suporte ao Timeline Explorer image

  • Coloração automática aplicada no TLE com os arquivos de plugin mais recentes
  • Crie automaticamente um arquivo de sessão TLE com linhas marcadas com base em palavras-chave
    • Edite o arquivo de configuração de palavras-chave e adicione suas palavras-chave
    • Execute ForensicTimeliner.exe pela linha de comando usando a flag --EnableTagger

Argumentos de Linha de Comando


Estrutura de Campos da Saída da Linha do Tempo

🧾 Estrutura de Campos da Saída da Linha do Tempo Toda a saída é exportada como CSV compatível com RFC-4180 e pronta para revisão no Timeline Explorer, Excel ou outras ferramentas forenses.

Cada entrada da linha do tempo inclui os seguintes campos:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

Configuração YAML

Os parsers da linha do tempo podem ser personalizados usando definições YAML por artefato. Elas controlam:

  • Descoberta de artefatos (filename_patterns, foldername_patterns, etc.)
  • Filtragem (event_channel_filters, provider_filters, paths, extensions)
  • Mapeamento de timestamps (timestamp_fields) ** Somente MFT
  • Substituições opcionais (ignore_filters) ** MFT e Logs de Eventos
    • Defina ignore_filters: true para ignorar todos os filtros para MFT e Logs de Eventos.

📚 Documentação de Processamento de Saídas das Ferramentas

Documentação detalhada para cada ferramenta suportada mostrando como os artefatos são analisados e mapeados para o formato unificado de linha do tempo:

Ferramentas Suportadas

  • EZ Tools - Análise abrangente de artefatos do Windows (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, Arquivos LNK, MFT, Prefetch, Registry, Shellbags, UserAssist e mais)
  • Hayabusa - Análise de logs de eventos do Windows baseada em Sigma e caça a ameaças
  • Chainsaw - Análise de logs de eventos focada em MITRE ATT&CK (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell e mais)
  • Axiom - Extração abrangente de artefatos da Magnet Forensics (Web History, Prefetch, Registry, File System e mais)
  • Nirsoft - Análise de histórico entre navegadores e artefatos de utilitários do Windows
  • Browser History (forensic-webhistory) - Extração multiplataforma de histórico de navegador com recuperação de SQLite para Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi e Arc

Cada página de documentação inclui:

  • Tabelas de Mapeamento de Campos - Como os campos CSV de origem são mapeados para o formato da linha do tempo
  • Comportamentos Especiais - Lógica de processamento e recursos exclusivos
  • Formato CSV Esperado - Formato e estrutura de entrada necessários
  • Notas de Integração - Dicas para uso ideal e organização de arquivos

Filtros de Logs de Eventos

Defina EventChannelFilters por canal na sua configuração YAML, como visto abaixo. Suporte para [] para incluir um log de eventos inteiro, conforme necessário.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

Processamento e Filtragem do MFT A análise do MFT inclui normalização automática de timestamps e filtragem por extensão/caminho.

Por padrão, apenas timestamps Created0x10 são incluídos para focar em eventos de criação de arquivos e limitar o tamanho geral da linha do tempo

Filtros padrão:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Tabela de Suporte a Artefatos e Saídas


Licença

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Baixar ferramenta
ArgumentoTipoPadrãoDescrição
--BaseDirstringC:\triageDiretório raiz para pesquisa recursiva de CSVs de artefatos suportados
--OutputFilestring"timeline.csv"Arquivo ou pasta de saída para a linha do tempo exportada
--ExportFormatstringcsvFormato de exportação: csv, json ou jsonl
--StartDatedatetimenullFiltro: incluir apenas linhas após esta data
--EndDatedatetimenullFiltro: incluir apenas linhas antes desta data
--Deduplicate / -dboolfalseRemove linhas duplicadas da linha do tempo após a exportação
--EnableTaggerboolfalseAtiva a marcação por palavras-chave via config/keywords/keywords.yaml
--IncludeRawDataboolfalseAdiciona uma coluna RawData com o conteúdo original da linha de origem (se disponível) experimental
--NoBannerboolfalsePula a impressão do banner/logotipo no início
--NoPromptboolfalseIgnora prompts para executar com um script ou para pipeline de automação
--Help / -hboolfalseMostra ajuda e informações de uso
--ALL / -aboolfalseProcessa todas as ferramentas listadas abaixo (com base na descoberta)
--Interactive / -iboolfalseInicia uma CLI interativa para montar um comando personalizado
--ProcessEZboolfalseAtiva a análise de artefatos do EZ Tools
--ProcessAxiomboolfalseAtiva a análise de artefatos do Axiom
--ProcessChainsawboolfalseAtiva a análise de artefatos do Chainsaw
--ProcessHayabusaboolfalseAtiva a análise de artefatos do Hayabusa
--ProcessNirsoftboolfalseAtiva a análise de artefatos do Nirsoft
--ProcessBrowserHistoryboolfalseAtiva a análise de histórico de navegador multiplataforma (forensic-webhistory)
ArtefatoFerramenta(s) Suportada(s)Exemplo(s) de Nome de Arquivo
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
Deleted FilesEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
Event LogsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK FilesEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU Folder AccessAxiomMRU Folder Access.csv
MRU Opened/Saved FilesAxiomMRU Opened-Saved Files.csv
MRU Recent Files & FoldersAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
PersistenceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell ExecutionChainsawpowershell.csv, powershell_script.csv
RDP EventsChainsawrdp_events.csv
Recycle BinAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Service InstallationChainsawservice_installation.csv
Service TamperingChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma Rule MatchesChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Threat Events (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web Browsing HistoryNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Carved Browser Historyforensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS LogsChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Login AttacksChainsawlogin_attacks.csv
Log TamperingChainsawlog_tampering.csv
Antivirus DetectionsChainsawantivirus.csv
Applocker EventsChainsawapplocker.csv
Indicator RemovalChainsawindicator_removal.csv
Lateral MovementChainsawlateral_movement.csv