
Высокоскоростной движок построения форензической хронологии для CSV-вывода Windows-артефактов, созданный для специалистов DFIR. Быстро консолидируйте CSV-вывод из обработанных триажных доказательств для Eric Zimmerman (EZ Tools), Kape, Axiom, Hayabusa, Chainsaw и Nirsoft в единую хронологию.
Высокоскоростной движок криминалистической обработки, созданный для специалистов DFIR. Быстрое объединение CSV-вывода от лучших инструментов триажа в единую мини-хронологию со встроенными фильтрацией, обнаружением артефактов, фильтрацией по датам, присвоением ключевых слов и дедупликацией.
Кроссплатформенный разбор истории браузера
ForensicWebHistoryParser — парсит живую историю браузера из CSV, полученного от forensic-webhistory (инструмент на Rust)Поддержка восстановленной истории браузера
ForensicWebHistoryCarvedParser — парсит восстановленные/удалённые записи браузераРефакторинг основной библиотеки
ForensicTimeliner.CoreRowsFilteredByDate некорректно рассчитывался, когда фильтрация не применялась, показывая все строки как «отфильтрованные»RowCountAfterDedup)--NoPrompt для использования в скриптах и конвейерах автоматизацииСодержание
Объединение CSV-вывода от
Автоматическое обнаружение CSV в каталогах триажа (всё настраивается) с помощью YAML
Обогащение временной шкалы присвоением ключевых слов для использования с Timeline Explorer. Автоматическое создание TLE-файла сессии на основе поиска по ключевым словам для CSV-вывода.
Экспорт, совместимый с RFC-4180, для совместимости с такими инструментами, как Timeline Explorer
Управление фильтрацией по датам и дедупликацией
Интерактивная настройка и предварительный просмотр обнаружения YAML
Вкратце! Получите вывод Kape/EZ Forensic
Скачайте exe и запустите:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Откройте TLE-файл сессии из вашего выходного каталога. Если вы переместите файл, необходимо обновить путь в файле сессии.
Используйте имена по умолчанию для ваших CSV-файлов и убедитесь, что они находятся внутри указанного базового каталога. Есть возможность автоматического обнаружения CSV на основе заголовков файлов, или вы можете настроить имя файла в параметрах YAML.
Используйте функцию --EnableTagger в командной строке, чтобы построить файл сессии Timeline Explorer на основе присвоения ключевых слов. Настройте ключевые слова в config\keywords\keywords.yaml
Последний релиз: v2.3
Скачайте пример данных для тестирования здесь.
Интерактивное меню
Поддержка Timeline Explorer
