
Um mecanismo de timeline forense de alta velocidade para saída CSV de artefatos forenses do Windows, desenvolvido para investigadores de DFIR. Consolide rapidamente a saída CSV de evidências de triagem processadas para Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw e Nirsoft em uma timeline unificada.
Um mecanismo de processamento forense de alta velocidade criado para investigadores de DFIR. Consolide rapidamente a saída CSV de ferramentas de triagem de primeira linha em uma mini linha do tempo unificada com filtragem integrada, detecção de artefatos, filtragem por data, marcação por palavras-chave e deduplicação.
Análise de Histórico de Navegador Multiplataforma
ForensicWebHistoryParser — analisa o histórico de navegador CSV ao vivo do forensic-webhistory (ferramenta Rust)Suporte a Histórico de Navegador Recuperado
ForensicWebHistoryCarvedParser — analisa entradas de navegador recuperadas/excluídasRefatoração da Biblioteca Principal
ForensicTimeliner.CoreRowsFilteredByDate era calculado incorretamente quando nenhuma filtragem por data era aplicada, mostrando todas as linhas como "filtradas"RowCountAfterDedup)--NoPrompt para scripts e pipelines de automaçãoÍndice
Combinar a saída CSV de
Descoberta automática de CSV a partir de diretórios de triagem (tudo configurável) com YAML
Enriquecimento da linha do tempo com marcação por palavras-chave para uso com Timeline Explorer. Crie automaticamente um arquivo de sessão TLE com base em pesquisa de palavras-chave para saída CSV.
Exportação compatível com RFC-4180 para interoperabilidade com ferramentas como Timeline Explorer
Filtragem por data e controles de deduplicação
Configuração Interativa e Visualização de Descoberta YAML
Resumindo! Obtenha alguma saída do Kape/EZ Forensic
Baixe o exe e execute:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Abra o arquivo de sessão TLE a partir do seu diretório de saída. Se você mover o arquivo, precisará atualizar o caminho do arquivo de sessão.
Use a nomenclatura padrão para seus arquivos CSV e certifique-se de que eles estejam dentro do diretório base configurado. Há um fallback para descobrir automaticamente arquivos CSV com base nos cabeçalhos, ou ajuste o nome do arquivo nas configurações YAML.
Use o recurso --EnableTagger, veja a linha de comando para criar um arquivo de sessão do Timeline Explorer com base em marcação por palavras-chave. Ajuste as palavras-chave em config\keywords\keywords.yaml
Última versão: v2.3
Baixe dados de exemplo para fins de teste aqui.
Menu Interativo
Suporte ao Timeline Explorer

🧾 Estrutura de Campos da Saída da Linha do Tempo Toda a saída é exportada como CSV compatível com RFC-4180 e pronta para revisão no Timeline Explorer, Excel ou outras ferramentas forenses.
Cada entrada da linha do tempo inclui os seguintes campos:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Os parsers da linha do tempo podem ser personalizados usando definições YAML por artefato. Elas controlam:
filename_patterns, foldername_patterns, etc.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Somente MFTignore_filters) ** MFT e Logs de Eventos
Documentação detalhada para cada ferramenta suportada mostrando como os artefatos são analisados e mapeados para o formato unificado de linha do tempo:
Cada página de documentação inclui:
Defina EventChannelFilters por canal na sua configuração YAML, como visto abaixo. Suporte para [] para incluir um log de eventos inteiro, conforme necessário.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
Processamento e Filtragem do MFT A análise do MFT inclui normalização automática de timestamps e filtragem por extensão/caminho.
Por padrão, apenas timestamps Created0x10 são incluídos para focar em eventos de criação de arquivos e limitar o tamanho geral da linha do tempo
Filtros padrão:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Argumento | Tipo | Padrão | Descrição |
|---|
--BaseDir | string | C:\triage | Diretório raiz para pesquisa recursiva de CSVs de artefatos suportados |
--OutputFile | string | "timeline.csv" | Arquivo ou pasta de saída para a linha do tempo exportada |
--ExportFormat | string | csv | Formato de exportação: csv, json ou jsonl |
--StartDate | datetime | null | Filtro: incluir apenas linhas após esta data |
--EndDate | datetime | null | Filtro: incluir apenas linhas antes desta data |
--Deduplicate / -d | bool | false | Remove linhas duplicadas da linha do tempo após a exportação |
--EnableTagger | bool | false | Ativa a marcação por palavras-chave via config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Adiciona uma coluna RawData com o conteúdo original da linha de origem (se disponível) experimental |
--NoBanner | bool | false | Pula a impressão do banner/logotipo no início |
--NoPrompt | bool | false | Ignora prompts para executar com um script ou para pipeline de automação |
--Help / -h | bool | false | Mostra ajuda e informações de uso |
--ALL / -a | bool | false | Processa todas as ferramentas listadas abaixo (com base na descoberta) |
--Interactive / -i | bool | false | Inicia uma CLI interativa para montar um comando personalizado |
--ProcessEZ | bool | false | Ativa a análise de artefatos do EZ Tools |
--ProcessAxiom | bool | false | Ativa a análise de artefatos do Axiom |
--ProcessChainsaw | bool | false | Ativa a análise de artefatos do Chainsaw |
--ProcessHayabusa | bool | false | Ativa a análise de artefatos do Hayabusa |
--ProcessNirsoft | bool | false | Ativa a análise de artefatos do Nirsoft |
--ProcessBrowserHistory | bool | false | Ativa a análise de histórico de navegador multiplataforma (forensic-webhistory) |
| Artefato | Ferramenta(s) Suportada(s) | Exemplo(s) de Nome de Arquivo |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| Deleted Files | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Event Logs | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK Files | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU Folder Access | Axiom | MRU Folder Access.csv |
| MRU Opened/Saved Files | Axiom | MRU Opened-Saved Files.csv |
| MRU Recent Files & Folders | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| Persistence | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell Execution | Chainsaw | powershell.csv, powershell_script.csv |
| RDP Events | Chainsaw | rdp_events.csv |
| Recycle Bin | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Service Installation | Chainsaw | service_installation.csv |
| Service Tampering | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma Rule Matches | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Threat Events (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web Browsing History | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Carved Browser History | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS Logs | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Login Attacks | Chainsaw | login_attacks.csv |
| Log Tampering | Chainsaw | log_tampering.csv |
| Antivirus Detections | Chainsaw | antivirus.csv |
| Applocker Events | Chainsaw | applocker.csv |
| Indicator Removal | Chainsaw | indicator_removal.csv |
| Lateral Movement | Chainsaw | lateral_movement.csv |