Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
autotimeliner — Extraia automaticamente a linha do tempo forense de um dump de memória volátil | Kitploit
Ferramentas/GitHubGitHub/andreafortuna/autotimeliner
Forensia de MemóriaAnálise ForenseForensia DigitalResposta a Incidentes
GitHubandreafortuna/autotimeliner

autotimeliner

Extraia automaticamente a linha do tempo forense de um dump de memória volátil

Ver Repositório
13322há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AutoTimeliner

Extraia automaticamente linha do tempo forense de dumps de memória volátil.

Python Volatility3 License: MIT

O AutoTimeliner executa múltiplos plugins do Volatility3 em imagens de memória Windows, Linux e macOS e depois mescla suas saídas em uma única linha do tempo CSV, ordenada:

Plugin de Linha do Tempo Genérico

PluginO que captura
timelinerEventos de timestamp entre plugins (todas as famílias de SO quando suportado)

Conjunto de Plugins Windows

PluginO que captura
timelinerTimestamps de processos, registro, handles, etc.
mftscanEntradas de arquivo MFT encontradas na memória
shellbagsHistórico de acesso a pastas de usuário a partir de hives do registro

Conjunto de Plugins Linux

PluginO que captura
linux.pslistContexto de linha do tempo de início/término de processos
linux.bashEvidências de histórico de comandos do shell
linux.lsofEvidências de arquivos abertos a partir de processos

Conjunto de Plugins macOS

PluginO que captura
mac.pslistContexto de linha do tempo de início/término de processos
mac.bashEvidências de histórico de comandos do shell
mac.lsofEvidências de arquivos abertos a partir de processos

Análise de Processos e Execução no Windows

PluginO que captura
psscanProcessos ativos, encerrados e ocultos com timestamps
cmdlineArgumentos de linha de comando para cada processo
userassistEvidências de execução de programas a partir do registro do Windows

Análise de Rede no Windows

PluginO que captura
netscanConexões de rede com timestamps de criação

Detecção de Malware no Windows

PluginO que captura
malfindInjeção de código e regiões de memória suspeitas
svcscanServiços do Windows (útil para detecção de persistência)

Plugins Adicionais do Windows (opt-in)

PluginO que captura
dlllistDLLs carregadas por cada processo
filescan

Requisitos

O AutoTimeliner identifica automaticamente a família da imagem de memória e ativa o conjunto de plugins apropriado para Windows, Linux ou macOS. Para inicialização mais rápida, você pode passar --os-hint para pular a detecção automática.


Instalação

Com Poetry (recomendado)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

Com pip

root@kitploit:~
pip install .

Uso

root@kitploit:~
autotimeliner -f IMAGEFILE [-t TIMEFRAME] [-o OUTPUT] [opções]

Opções

Exemplos

Extrair uma linha do tempo completa de uma única imagem:

root@kitploit:~
autotimeliner -f TargetServer.raw

Filtrar para uma janela de tempo específica:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Processar todos os arquivos .raw em um diretório, especificando caminho de saída:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Acelerar a inicialização quando você já sabe o SO do dump:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

Usar valores de alias do macOS por conveniência:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Executar apenas timeliner e shellbags (pular varredura MFT):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Varredura forense completa (conjunto de plugins Windows + plugins estendidos opcionais):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Varredura rápida focada em malware:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Coleta de linha do tempo focada em Linux (ativa automaticamente plugins linux):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

Coleta de linha do tempo focada em macOS (ativa automaticamente plugins macOS):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Saída

O CSV de saída possui as seguintes colunas:


Desempenho de Identificação

O AutoTimeliner inclui diversas otimizações para reduzir o tempo de identificação:

  • --os-hint ignora completamente a sondagem automática de SO.
  • A ordem de sondagem é otimizada usando dicas do nome do arquivo (por exemplo, linux, ubuntu, macos).
  • Os resultados da identificação são armazenados em cache por chave de imagem (path + size + mtime).

Arquivo de cache:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Durante a detecção, os logs incluem progresso da sondagem e mensagens de resultado, como:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Migrando da v1 (Volatility2)

Consulte docs/migration.md para uma comparação completa.

Principais mudanças:

  • Identificação de perfil do Volatility3 — O AutoTimeliner realiza uma sondagem de SO/perfil de melhor esforço via plugins do Volatility3.
  • Configuração automática de tabelas de símbolos — Pacotes de símbolos Windows/macOS/Linux são baixados e instalados automaticamente.
  • -p / --customprofile está obsoleto — é ignorado silenciosamente.
  • mftparser → mftscan — mesmos dados, novo nome do plugin.
  • Nenhum arquivo body é escrito em disco — os dados fluem através do Python diretamente para CSV.
  • mactime agora é opcional — use --use-mactime para o fluxo de trabalho antigo de arquivo body.

Desenvolvimento

root@kitploit:~
poetry install
poetry run pytest

Licença

MIT — veja LICENSE.

Autor

Andrea Fortuna — [email protected] — andreafortuna.org

Baixar ferramenta
Arquivos abertos em memória no momento da aquisição
handlesHandles abertos (arquivos, chaves de registro, mutexes)
envarsVariáveis de ambiente para processos
DependênciaVersãoNotas
Python≥ 3.9
Volatility3≥ 2.5instalado automaticamente via Poetry/pip
jsonschema≥ 4.0permite validação de esquema do Volatility3 e evita o aviso Dependency for validation unavailable: jsonschema
mactimequalqueropcional — necessário apenas para o modo legado --use-mactime
FlagDescrição
-f, --imagefileArquivo de dump de memória ou glob (ex.: '*.raw')
-t, --timeframeFiltrar para intervalo YYYY-MM-DD..YYYY-MM-DD
-o, --outputCaminho do CSV de saída (padrão: <imagefile>-timeline.csv)
--os-hintForçar família de SO da imagem (windows, linux, mac; aliases: win, macos, darwin) e pular auto-identificação
--skip-timelinerPular o plugin timeliner
--skip-mftscanPular o plugin mftscan
--skip-shellbagsPular o plugin shellbags
--skip-psscanPular varredura de processos
--skip-cmdlinePular extração de linha de comando
--skip-netscanPular varredura de conexões de rede
--skip-userassistPular evidências de execução de programas
--skip-svcscanPular varredura de serviços do Windows
--skip-malfindPular detecção de malware/injeção
--with-dlllistHabilitar análise de DLL (lento)
--with-filescanHabilitar varredura de arquivos abertos (muitos registros)
--with-handlesHabilitar varredura de handles (muitos registros)
--with-envarsHabilitar extração de variáveis de ambiente
--use-mactimeModo legado: usar binário externo mactime
-v, --verboseHabilitar logging de depuração
--versionExibir versão e sair
ColunaDescrição
Timestamp (UTC)Timestamp UTC ISO 8601
SourcePlugin que produziu o registro
DescriptionNome do arquivo, caminho, processo ou chave de registro
DetailTipo de timestamp, usuário ou contexto extra
InodeNúmero de inode MFT (quando aplicável)
UID / GIDIdentificadores de usuário/grupo
SizeTamanho do arquivo em bytes
ModeString do modo do arquivo