Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
autotimeliner — Автоматически извлекать криминалистическую временную шкалу из дампа оперативной памяти | Kitploit
Инструменты/GitHubGitHub/andreafortuna/autotimeliner
Криминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubandreafortuna/autotimeliner

autotimeliner

Автоматически извлекать криминалистическую временную шкалу из дампа оперативной памяти

Репозиторий
13322166 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AutoTimeliner

Автоматическое извлечение криминалистической временной шкалы из дампов энергозависимой памяти.

Python Volatility3 License: MIT

AutoTimeliner запускает несколько плагинов Volatility3 для образов памяти Windows, Linux и macOS, затем объединяет их вывод в единую отсортированную CSV-временную шкалу:

Универсальный плагин временной шкалы

ПлагинЧто собирает
timelinerСобытия с метками времени от разных плагинов (все семейства ОС, когда поддерживаются)

Набор плагинов Windows

ПлагинЧто собирает
timelinerМетки времени от процессов, реестра, дескрипторов и т.д.
mftscanЗаписи MFT, найденные в памяти
shellbagsИстория доступа к папкам пользователя из кустов реестра

Набор плагинов Linux

ПлагинЧто собирает
linux.pslistКонтекст временной шкалы запуска/завершения процессов
linux.bashДанные истории команд оболочки
linux.lsofДанные открытых файлов из процессов

Набор плагинов macOS

ПлагинЧто собирает
mac.pslistКонтекст временной шкалы запуска/завершения процессов
mac.bashДанные истории команд оболочки
mac.lsofДанные открытых файлов из процессов

Анализ процессов и выполнения (Windows)

ПлагинЧто собирает
psscanАктивные, завершённые и скрытые процессы с метками времени
cmdlineАргументы командной строки для каждого процесса
userassistДанные о выполнении программ из реестра Windows

Сетевой анализ (Windows)

ПлагинЧто собирает
netscanСетевые соединения с метками времени создания

Обнаружение вредоносного ПО (Windows)

ПлагинЧто собирает
malfindИнъекции кода и подозрительные области памяти
svcscanСлужбы Windows (полезно для обнаружения персистентности)

Дополнительные плагины Windows (опционально)

ПлагинЧто собирает
dlllistDLL, загруженные каждым процессом
filescanФайлы, открытые в памяти на момент сбора
handlesОткрытые дескрипторы (файлы, ключи реестра, мьютексы)
envarsПеременные окружения процессов

Требования

ЗависимостьВерсияПримечания
Python≥ 3.9
Volatility3≥ 2.5устанавливается автоматически через Poetry/pip
jsonschema≥ 4.0включает проверку схемы Volatility3 и позволяет избежать предупреждения Dependency for validation unavailable: jsonschema
mactimeлюбаяопционально — требуется только для работы в устаревшем режиме --use-mactime

AutoTimeliner определяет семейство образа памяти автоматически и включает соответствующий набор плагинов для Windows, Linux или macOS. Для более быстрого запуска можно передать --os-hint, чтобы пропустить автоматическое определение.


Установка

С помощью Poetry (рекомендуется)

git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

С помощью pip

pip install .

Использование

autotimeliner -f ФАЙЛ_ОБРАЗА [-t ВРЕМЕННОЙ_ПРОМЕЖУТОК] [-o ВЫВОД] [опции]

Опции

ФлагОписание
-f, --imagefileФайл дампа памяти или глоб (например, '*.raw')
-t, --timeframeФильтр по диапазону ГГГГ-ММ-ДД..ГГГГ-ММ-ДД
-o, --outputПуть к выходному CSV-файлу (по умолчанию: <imagefile>-timeline.csv)
--os-hintПринудительно указать семейство ОС образа (windows, linux, mac; псевдонимы: win, macos, darwin) и пропустить автоидентификацию
--skip-timelinerПропустить плагин timeliner
--skip-mftscanПропустить плагин mftscan
--skip-shellbagsПропустить плагин shellbags
--skip-psscanПропустить сканирование процессов
--skip-cmdlineПропустить извлечение командной строки
--skip-netscanПропустить сканирование сетевых соединений
--skip-userassistПропустить данные о выполнении программ
--skip-svcscanПропустить сканирование служб Windows
--skip-malfindПропустить обнаружение вредоносного ПО/инъекций
--with-dlllistВключить анализ DLL (медленно)
--with-filescanВключить сканирование открытых файлов (много записей)
--with-handlesВключить сканирование дескрипторов (много записей)
--with-envarsВключить извлечение переменных окружения
--use-mactimeУстаревший режим: использовать внешний бинарник mactime
-v, --verboseВключить отладочное логирование
--versionВывести версию и выйти

Примеры

Извлечь полную временную шкалу из одного образа:

autotimeliner -f TargetServer.raw

Отфильтровать по определённому временному окну:

autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Обработать все файлы .raw в каталоге с указанием пути вывода:

autotimeliner -f './*.raw' -o /evidence/timeline.csv

Ускорить запуск, если ОС дампа уже известна:

autotimeliner -f TargetServer.raw --os-hint windows

Использовать псевдонимы macOS для удобства:

autotimeliner -f MacbookCapture.mem --os-hint darwin

Запустить только timeliner и shellbags (пропустить MFT-сканирование):

autotimeliner -f TargetServer.raw --skip-mftscan

Полное криминалистическое сканирование (набор плагинов Windows + дополнительные расширенные плагины):

autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Быстрое сканирование, ориентированное на вредоносное ПО:

autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Сбор временной шкалы, ориентированной на Linux (автоматически включает плагины Linux):

autotimeliner -f UbuntuWorkstation.mem

Сбор временной шкалы, ориентированной на macOS (автоматически включает плагины macOS):

autotimeliner -f MacbookCapture.mem

Вывод

Выходной CSV-файл содержит следующие колонки:

КолонкаОписание
Timestamp (UTC)Метка времени в формате ISO 8601 (UTC)
SourceПлагин, создавший запись
DescriptionИмя файла, путь, процесс или ключ реестра
DetailТип метки времени, пользователь или дополнительный контекст
InodeНомер inode в MFT (где применимо)
UID / GIDИдентификаторы пользователя/группы
SizeРазмер файла в байтах
ModeСтрока режима файла

Производительность идентификации

AutoTimeliner включает несколько оптимизаций для сокращения времени идентификации:

  • --os-hint полностью обходит автоматическое определение ОС.
  • Порядок зондирования оптимизирован с использованием подсказок в имени файла (например, linux, ubuntu, macos).
  • Результаты идентификации кэшируются для каждого образа по ключу (путь + размер + время модификации).

Файл кэша:

~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Во время обнаружения в журнал включаются сообщения о ходе зондирования и результатах, например:

OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Миграция с v1 (Volatility2)

См. docs/migration.md для полного сравнения.

Скачать инструмент