
A high-speed forensic timeline engine for Windows forensic artifact CSV output built for DFIR investigators. Quickly consolidate CSV output from processed triage evidence for Eric Zimmerman (EZ Tools) Kape, Axiom, Hayabusa, Chainsaw and Nirsoft into a unified timeline.
Высокоскоростной движок криминалистической обработки, созданный для специалистов DFIR. Быстрое объединение CSV-вывода от лучших инструментов триажа в единую мини-хронологию со встроенными фильтрацией, обнаружением артефактов, фильтрацией по датам, присвоением ключевых слов и дедупликацией.
Кроссплатформенный разбор истории браузера
ForensicWebHistoryParser — парсит живую историю браузера из CSV, полученного от forensic-webhistory (инструмент на Rust)Поддержка восстановленной истории браузера
ForensicWebHistoryCarvedParser — парсит восстановленные/удалённые записи браузераРефакторинг основной библиотеки
ForensicTimeliner.CoreRowsFilteredByDate некорректно рассчитывался, когда фильтрация не применялась, показывая все строки как «отфильтрованные»RowCountAfterDedup)--NoPrompt для использования в скриптах и конвейерах автоматизацииСодержание
Объединение CSV-вывода от
Автоматическое обнаружение CSV в каталогах триажа (всё настраивается) с помощью YAML
Обогащение временной шкалы присвоением ключевых слов для использования с Timeline Explorer. Автоматическое создание TLE-файла сессии на основе поиска по ключевым словам для CSV-вывода.
Экспорт, совместимый с RFC-4180, для совместимости с такими инструментами, как Timeline Explorer
Управление фильтрацией по датам и дедупликацией
Интерактивная настройка и предварительный просмотр обнаружения YAML
Вкратце! Получите вывод Kape/EZ Forensic
Скачайте exe и запустите:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
Откройте TLE-файл сессии из вашего выходного каталога. Если вы переместите файл, необходимо обновить путь в файле сессии.
Используйте имена по умолчанию для ваших CSV-файлов и убедитесь, что они находятся внутри указанного базового каталога. Есть возможность автоматического обнаружения CSV на основе заголовков файлов, или вы можете настроить имя файла в параметрах YAML.
Используйте функцию --EnableTagger в командной строке, чтобы построить файл сессии Timeline Explorer на основе присвоения ключевых слов. Настройте ключевые слова в config\keywords\keywords.yaml
Последний релиз: v2.3
Скачайте пример данных для тестирования здесь.
Интерактивное меню
Поддержка Timeline Explorer

🧾 Структура полей вывода временной шкалы Весь вывод экспортируется в CSV, совместимый с RFC-4180, и готов к просмотру в Timeline Explorer, Excel или других криминалистических инструментах.
Каждая запись временной шкалы включает следующие поля:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
Парсеры временной шкалы могут быть настроены с помощью определений YAML для каждого артефакта. Они управляют:
filename_patterns, foldername_patterns и т.д.)event_channel_filters, provider_filters, paths, extensions)timestamp_fields) ** Только для MFTignore_filters) ** Только для MFT и журналов событий
ignore_filters: true, чтобы пропустить все фильтры для MFT и журналов событий.Подробная документация для каждого поддерживаемого инструмента, показывающая, как артефакты парсятся и отображаются в единый формат временной шкалы:
Каждая страница документации включает:
Определите EventChannelFilters для каждого канала в вашей YAML-конфигурации, как показано ниже. Поддержка [] для включения всего журнала событий при необходимости.
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
Обработка и фильтрация MFT Парсинг MFT включает автоматическую нормализацию временных меток и фильтрацию по расширениям/путям.
По умолчанию включаются только метки Created0x10 для сосредоточения на событиях создания файлов и ограничения общего размера временной шкалы.
Фильтры по умолчанию:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
Creative Commons Attribution-NonCommercial 4.0 International (CC BY-NC 4.0)
| Аргумент | Тип | По умолчанию | Описание |
|---|
--BaseDir | string | C:\triage | Корневой каталог для рекурсивного поиска поддерживаемых CSV-артефактов |
--OutputFile | string | "timeline.csv" | Выходной файл или папка для экспортируемой временной шкалы |
--ExportFormat | string | csv | Формат экспорта: csv, json или jsonl |
--StartDate | datetime | null | Фильтр: включать только строки после этой даты |
--EndDate | datetime | null | Фильтр: включать только строки до этой даты |
--Deduplicate / -d | bool | false | Удалить дублирующиеся строки временной шкалы после экспорта |
--EnableTagger | bool | false | Включает присвоение ключевых слов на основе config/keywords/keywords.yaml |
--IncludeRawData | bool | false | Добавляет столбец RawData с исходным содержимым строки (если доступно) экспериментально |
--NoBanner | bool | false | Пропустить вывод баннера/логотипа при запуске |
--NoPrompt | bool | false | Пропустить запросы для работы со скриптом или в конвейере автоматизации |
--Help / -h | bool | false | Показать справку и информацию об использовании |
--ALL / -a | bool | false | Обработать все инструменты, перечисленные ниже (на основе обнаружения) |
--Interactive / -i | bool | false | Запустить интерактивный CLI для построения пользовательской команды |
--ProcessEZ | bool | false | Включить парсинг артефактов EZ Tools |
--ProcessAxiom | bool | false | Включить парсинг артефактов Axiom |
--ProcessChainsaw | bool | false | Включить парсинг артефактов Chainsaw |
--ProcessHayabusa | bool | false | Включить парсинг артефактов Hayabusa |
--ProcessNirsoft | bool | false | Включить парсинг артефактов Nirsoft |
--ProcessBrowserHistory | bool | false | Включить кроссплатформенный парсинг истории браузера (forensic-webhistory) |
| Артефакт | Поддерживаемые инструменты | Пример имени файла |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| AutoRuns | Axiom | Autorun Items.csv |
| Chrome History | Axiom | Chrome Web History.csv |
| Deleted Files | EZ Tools | RBCmd_Output.csv |
| Edge History | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| Event Logs | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox History | Axiom | Firefox Web Visits.csv |
| IE History | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| JumpLists | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK Files | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU Folder Access | Axiom | MRU Folder Access.csv |
| MRU Opened/Saved Files | Axiom | MRU Opened-Saved Files.csv |
| MRU Recent Files & Folders | Axiom | MRU Recent Files & Folders.csv |
| Opera History | Axiom | Opera Web Visits.csv |
| Persistence | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell Execution | Chainsaw | powershell.csv, powershell_script.csv |
| RDP Events | Chainsaw | rdp_events.csv |
| Recycle Bin | Axiom | Recycle Bin.csv |
| Registry | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| Service Installation | Chainsaw | service_installation.csv |
| Service Tampering | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma Rule Matches | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| Threat Events (Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web Browsing History | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| Carved Browser History | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS Logs | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| Login Attacks | Chainsaw | login_attacks.csv |
| Log Tampering | Chainsaw | log_tampering.csv |
| Antivirus Detections | Chainsaw | antivirus.csv |
| Applocker Events | Chainsaw | applocker.csv |
| Indicator Removal | Chainsaw | indicator_removal.csv |
| Lateral Movement | Chainsaw | lateral_movement.csv |