Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
forensic-timeliner — A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline. | Kitploit
Инструменты/GitHubGitHub/acquiredsecurity/forensic-timeliner
ForensicsIncident ResponseLog Analysis
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
333385 месяцев назадПроверено Kitploit

Высокоскоростной движок криминалистической обработки, созданный для специалистов DFIR. Быстрое объединение CSV-вывода от лучших инструментов триажа в единую мини-хронологию со встроенными фильтрацией, обнаружением артефактов, фильтрацией по датам, присвоением ключевых слов и дедупликацией.

Version Downloads Stars Contributors Maintained C# .NET 9


Релиз

Forensic Timeliner v2.3 – Примечания к релизу

Новые возможности

  • Кроссплатформенный разбор истории браузера

    • Новый ForensicWebHistoryParser — парсит живую историю браузера из CSV, полученного от forensic-webhistory (инструмент на Rust)
    • Поддерживает Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi и Arc
    • Обнаружение активности: поисковые запросы, загрузки и события открытия файлов автоматически обогащаются в описании
    • Проверка заголовков для отличия от других форматов CSV
  • Поддержка восстановленной истории браузера

    • Новый ForensicWebHistoryCarvedParser — парсит восстановленные/удалённые записи браузера
    • Обрабатывает извлечённые строки из баз SQLite с урезанным набором столбцов
    • Определяет источник восстановления (например, "Извлечено из WAL", "Извлечено из журнала")
  • Рефакторинг основной библиотеки

    • Все парсеры, модели, утилиты и интерфейсы вынесены в библиотеку классов ForensicTimeliner.Core
    • Обеспечивает возможность повторного использования веб-платформой без дублирования кода
    • Все существующие парсеры (EZ Tools, Hayabusa, Chainsaw, Nirsoft, Axiom) перенесены в Core

Исправления ошибок

  • Исправлено отображение фильтрации по датам — RowsFilteredByDate некорректно рассчитывался, когда фильтрация не применялась, показывая все строки как «отфильтрованные»
  • Исправлена инициализация счётчика дедупликации (RowCountAfterDedup)

Прочие изменения

  • Лицензия обновлена до CC BY-NC 4.0
  • Добавлен флаг --NoPrompt для использования в скриптах и конвейерах автоматизации


Содержание

  • Основные возможности
  • Быстрый старт
  • Загрузки
  • Скриншоты
  • Аргументы командной строки
  • Структура полей вывода временной шкалы
  • YAML-конфигурация
  • Документация по обработке вывода инструментов
  • Руководство по использованию
  • Таблица поддержки артефактов и вывода
  • Лицензия

Основные возможности

  • Объединение CSV-вывода от

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory (кроссплатформенная история браузера)
    • в единую временную шкалу
  • Автоматическое обнаружение CSV в каталогах триажа (всё настраивается) с помощью YAML

    • YAML-файлы уже используют имена по умолчанию для инструментов со стандартным выводом
    • Для инструментов, таких как Hayabusa, где можно задать имя выходного файла, следует назвать файл с вариацией Hayabusa.csv и поместить его в папку с именем Hayabusa
    • Просто укажите базовый каталог, где находится вывод триажа, и инструмент попытается обнаружить CSV-файлы на основе
    • Имени файла
    • Имени папки
    • Заголовков файлов
    • Для журналов событий: фильтров по каналам/поставщикам
    • Для MFT: фильтров по расширениям файлов и путям
  • Обогащение временной шкалы присвоением ключевых слов для использования с Timeline Explorer. Автоматическое создание TLE-файла сессии на основе поиска по ключевым словам для CSV-вывода.

  • Экспорт, совместимый с RFC-4180, для совместимости с такими инструментами, как Timeline Explorer

  • Управление фильтрацией по датам и дедупликацией

  • Интерактивная настройка и предварительный просмотр обнаружения YAML


Быстрый старт

Вкратце! Получите вывод Kape/EZ Forensic

Скачайте exe и запустите:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • Откройте TLE-файл сессии из вашего выходного каталога. Если вы переместите файл, необходимо обновить путь в файле сессии.

  • Используйте имена по умолчанию для ваших CSV-файлов и убедитесь, что они находятся внутри указанного базового каталога. Есть возможность автоматического обнаружения CSV на основе заголовков файлов, или вы можете настроить имя файла в параметрах YAML.

  • Используйте функцию --EnableTagger в командной строке, чтобы построить файл сессии Timeline Explorer на основе присвоения ключевых слов. Настройте ключевые слова в config\keywords\keywords.yaml


Загрузки

Последний релиз: v2.3

Скачайте пример данных для тестирования здесь.

Пример данных


Скриншоты

Интерактивное меню

image

Поддержка Timeline Explorer image

  • Автоматическая раскраска в TLE с последними файлами плагинов
  • Автоматическое построение TLE-файла сессии с помеченными строками на основе ключевых слов
    • Отредактируйте файл конфигурации ключевых слов и добавьте свои ключевые слова
    • Запустите ForensicTimeliner.exe из командной строки с флагом --EnableTagger

Аргументы командной строки


Структура полей вывода временной шкалы

🧾 Структура полей вывода временной шкалы Весь вывод экспортируется в CSV, совместимый с RFC-4180, и готов к просмотру в Timeline Explorer, Excel или других криминалистических инструментах.

Каждая запись временной шкалы включает следующие поля:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML-конфигурация

Парсеры временной шкалы могут быть настроены с помощью определений YAML для каждого артефакта. Они управляют:

  • Обнаружением артефактов (filename_patterns, foldername_patterns и т.д.)
  • Фильтрацией (event_channel_filters, provider_filters, paths, extensions)
  • Сопоставлением временных меток (timestamp_fields) ** Только для MFT
  • Дополнительными переопределениями (ignore_filters) ** Только для MFT и журналов событий
    • Установите ignore_filters: true, чтобы пропустить все фильтры для MFT и журналов событий.

📚 Документация по обработке вывода инструментов

Подробная документация для каждого поддерживаемого инструмента, показывающая, как артефакты парсятся и отображаются в единый формат временной шкалы:

Поддерживаемые инструменты

  • EZ Tools - Комплексный анализ артефактов Windows (Activity Timeline, Amcache, AppCompatCache, Event Logs, JumpLists, LNK Files, MFT, Prefetch, Registry, Shellbags, UserAssist и многое другое)
  • Hayabusa - Анализ журналов событий Windows на основе правил Sigma и охота за угрозами
  • Chainsaw - Анализ журналов событий, ориентированный на MITRE ATT&CK (Account Tampering, Credential Access, Lateral Movement, Persistence, PowerShell и многое другое)
  • Axiom - Комплексное извлечение артефактов Magnet Forensics (Web History, Prefetch, Registry, File System и многое другое)
  • Nirsoft - Кроссплатформенный анализ истории браузера и артефакты утилит Windows
  • Browser History (forensic-webhistory) - Кроссплатформенное извлечение истории браузера с извлечением из SQLite для Chrome, Firefox, Safari, Brave, Edge, Opera, Vivaldi и Arc

Каждая страница документации включает:

  • Таблицы сопоставления полей - Как поля исходного CSV отображаются в формат временной шкалы
  • Особое поведение - Уникальная логика обработки и функции
  • Ожидаемый формат CSV - Требуемый формат и структура входных данных
  • Примечания по интеграции - Советы по оптимальному использованию и организации файлов

Фильтры журналов событий

Определите EventChannelFilters для каждого канала в вашей YAML-конфигурации, как показано ниже. Поддержка [] для включения всего журнала событий при необходимости.

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

Обработка и фильтрация MFT Парсинг MFT включает автоматическую нормализацию временных меток и фильтрацию по расширениям/путям.

По умолчанию включаются только метки Created0x10 для сосредоточения на событиях создания файлов и ограничения общего размера временной шкалы.

Фильтры по умолчанию:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

Таблица поддержки артефактов и вывода


Лицензия

Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)


Скачать инструмент
АргументТипПо умолчаниюОписание
--BaseDirstringC:\triageКорневой каталог для рекурсивного поиска поддерживаемых CSV-артефактов
--OutputFilestring"timeline.csv"Выходной файл или папка для экспортируемой временной шкалы
--ExportFormatstringcsvФормат экспорта: csv, json или jsonl
--StartDatedatetimenullФильтр: включать только строки после этой даты
--EndDatedatetimenullФильтр: включать только строки до этой даты
--Deduplicate / -dboolfalseУдалить дублирующиеся строки временной шкалы после экспорта
--EnableTaggerboolfalseВключает присвоение ключевых слов на основе config/keywords/keywords.yaml
--IncludeRawDataboolfalseДобавляет столбец RawData с исходным содержимым строки (если доступно) экспериментально
--NoBannerboolfalseПропустить вывод баннера/логотипа при запуске
--NoPromptboolfalseПропустить запросы для работы со скриптом или в конвейере автоматизации
--Help / -hboolfalseПоказать справку и информацию об использовании
--ALL / -aboolfalseОбработать все инструменты, перечисленные ниже (на основе обнаружения)
--Interactive / -iboolfalseЗапустить интерактивный CLI для построения пользовательской команды
--ProcessEZboolfalseВключить парсинг артефактов EZ Tools
--ProcessAxiomboolfalseВключить парсинг артефактов Axiom
--ProcessChainsawboolfalseВключить парсинг артефактов Chainsaw
--ProcessHayabusaboolfalseВключить парсинг артефактов Hayabusa
--ProcessNirsoftboolfalseВключить парсинг артефактов Nirsoft
--ProcessBrowserHistoryboolfalseВключить кроссплатформенный парсинг истории браузера (forensic-webhistory)
АртефактПоддерживаемые инструментыПример имени файла
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
AutoRunsAxiomAutorun Items.csv
Chrome HistoryAxiomChrome Web History.csv
Deleted FilesEZ ToolsRBCmd_Output.csv
Edge HistoryAxiomEdge Web Visits.csv, Edge Web History.csv
Event LogsEZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox HistoryAxiomFirefox Web Visits.csv
IE HistoryAxiomEdge-Internet Explorer 10-11 Main History.csv
JumpListsEZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK FilesEZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU Folder AccessAxiomMRU Folder Access.csv
MRU Opened/Saved FilesAxiomMRU Opened-Saved Files.csv
MRU Recent Files & FoldersAxiomMRU Recent Files & Folders.csv
Opera HistoryAxiomOpera Web Visits.csv
PersistenceChainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell ExecutionChainsawpowershell.csv, powershell_script.csv
RDP EventsChainsawrdp_events.csv
Recycle BinAxiomRecycle Bin.csv
RegistryEZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
Service InstallationChainsawservice_installation.csv
Service TamperingChainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma Rule MatchesChainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
Threat Events (Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web Browsing HistoryNirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
Carved Browser Historyforensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS LogsChainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
Login AttacksChainsawlogin_attacks.csv
Log TamperingChainsawlog_tampering.csv
Antivirus DetectionsChainsawantivirus.csv
Applocker EventsChainsawapplocker.csv
Indicator RemovalChainsawindicator_removal.csv
Lateral MovementChainsawlateral_movement.csv