Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/andreafortuna/autotimeliner
Криминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubandreafortuna/autotimeliner

autotimeliner

Автоматически извлекать криминалистическую временную шкалу из дампа оперативной памяти

Репозиторий
133225 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AutoTimeliner

Автоматическое извлечение криминалистической временной шкалы из дампов энергозависимой памяти.

Python Volatility3 License: MIT

AutoTimeliner запускает несколько плагинов Volatility3 для образов памяти Windows, Linux и macOS, затем объединяет их вывод в единую отсортированную CSV-временную шкалу:

Универсальный плагин временной шкалы

ПлагинЧто собирает
timelinerСобытия с метками времени от разных плагинов (все семейства ОС, когда поддерживаются)

Набор плагинов Windows

ПлагинЧто собирает
timelinerМетки времени от процессов, реестра, дескрипторов и т.д.
mftscanЗаписи MFT, найденные в памяти
shellbagsИстория доступа к папкам пользователя из кустов реестра

Набор плагинов Linux

ПлагинЧто собирает
linux.pslistКонтекст временной шкалы запуска/завершения процессов
linux.bashДанные истории команд оболочки
linux.lsofДанные открытых файлов из процессов

Набор плагинов macOS

ПлагинЧто собирает
mac.pslistКонтекст временной шкалы запуска/завершения процессов
mac.bashДанные истории команд оболочки
mac.lsofДанные открытых файлов из процессов

Анализ процессов и выполнения (Windows)

ПлагинЧто собирает
psscanАктивные, завершённые и скрытые процессы с метками времени
cmdlineАргументы командной строки для каждого процесса
userassistДанные о выполнении программ из реестра Windows

Сетевой анализ (Windows)

ПлагинЧто собирает
netscanСетевые соединения с метками времени создания

Обнаружение вредоносного ПО (Windows)

ПлагинЧто собирает
malfindИнъекции кода и подозрительные области памяти
svcscanСлужбы Windows (полезно для обнаружения персистентности)

Дополнительные плагины Windows (опционально)

ПлагинЧто собирает
dlllistDLL, загруженные каждым процессом
filescanФайлы, открытые в памяти на момент сбора

Требования

AutoTimeliner определяет семейство образа памяти автоматически и включает соответствующий набор плагинов для Windows, Linux или macOS. Для более быстрого запуска можно передать --os-hint, чтобы пропустить автоматическое определение.


Установка

С помощью Poetry (рекомендуется)

root@kitploit:~
git clone https://github.com/andreafortuna/autotimeliner.git
cd autotimeliner
poetry install

С помощью pip

root@kitploit:~
pip install .

Использование

root@kitploit:~
autotimeliner -f ФАЙЛ_ОБРАЗА [-t ВРЕМЕННОЙ_ПРОМЕЖУТОК] [-o ВЫВОД] [опции]

Опции

Примеры

Извлечь полную временную шкалу из одного образа:

root@kitploit:~
autotimeliner -f TargetServer.raw

Отфильтровать по определённому временному окну:

root@kitploit:~
autotimeliner -f TargetServer.raw -t 2023-10-17..2023-10-21

Обработать все файлы .raw в каталоге с указанием пути вывода:

root@kitploit:~
autotimeliner -f './*.raw' -o /evidence/timeline.csv

Ускорить запуск, если ОС дампа уже известна:

root@kitploit:~
autotimeliner -f TargetServer.raw --os-hint windows

Использовать псевдонимы macOS для удобства:

root@kitploit:~
autotimeliner -f MacbookCapture.mem --os-hint darwin

Запустить только timeliner и shellbags (пропустить MFT-сканирование):

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-mftscan

Полное криминалистическое сканирование (набор плагинов Windows + дополнительные расширенные плагины):

root@kitploit:~
autotimeliner -f TargetServer.raw --with-dlllist --with-filescan --with-handles --with-envars

Быстрое сканирование, ориентированное на вредоносное ПО:

root@kitploit:~
autotimeliner -f TargetServer.raw --skip-timeliner --skip-mftscan --skip-shellbags

Сбор временной шкалы, ориентированной на Linux (автоматически включает плагины Linux):

root@kitploit:~
autotimeliner -f UbuntuWorkstation.mem

Сбор временной шкалы, ориентированной на macOS (автоматически включает плагины macOS):

root@kitploit:~
autotimeliner -f MacbookCapture.mem

Вывод

Выходной CSV-файл содержит следующие колонки:


Производительность идентификации

AutoTimeliner включает несколько оптимизаций для сокращения времени идентификации:

  • --os-hint полностью обходит автоматическое определение ОС.
  • Порядок зондирования оптимизирован с использованием подсказок в имени файла (например, linux, ubuntu, macos).
  • Результаты идентификации кэшируются для каждого образа по ключу (путь + размер + время модификации).

Файл кэша:

root@kitploit:~
~/.cache/autotimeliner/volatility3/.autotimeliner_profile_cache.json

Во время обнаружения в журнал включаются сообщения о ходе зондирования и результатах, например:

root@kitploit:~
OS probe attempt: family=windows plugin=windows.info.Info
OS probe returned no rows: windows.info.Info
Memory image identification succeeded: os=linux profile=linux:... probe=linux.banners.Banners

Миграция с v1 (Volatility2)

См. docs/migration.md для полного сравнения.

Ключевые изменения:

  • Идентификация профиля Volatility3 — AutoTimeliner выполняет зондирование ОС/профиля по возможности с помощью плагинов Volatility3.
  • Автоматическая настройка таблиц символов — пакеты символов для Windows/macOS/Linux загружаются и устанавливаются автоматически.
  • -p / --customprofile считается устаревшим — игнорируется без предупреждения.
  • mftparser → mftscan — те же данные, новое имя плагина.
  • Файлы body больше не записываются на диск — данные передаются через Python напрямую в CSV.
  • mactime теперь опционален — используйте --use-mactime для старого рабочего процесса с body-файлами.

Разработка

root@kitploit:~
poetry install
poetry run pytest

Лицензия

MIT — см. LICENSE.

Автор

Andrea Fortuna — [email protected] — andreafortuna.org

Скачать инструмент
handlesОткрытые дескрипторы (файлы, ключи реестра, мьютексы)
envarsПеременные окружения процессов
ЗависимостьВерсияПримечания
Python≥ 3.9
Volatility3≥ 2.5устанавливается автоматически через Poetry/pip
jsonschema≥ 4.0включает проверку схемы Volatility3 и позволяет избежать предупреждения Dependency for validation unavailable: jsonschema
mactimeлюбаяопционально — требуется только для работы в устаревшем режиме --use-mactime
ФлагОписание
-f, --imagefileФайл дампа памяти или глоб (например, '*.raw')
-t, --timeframeФильтр по диапазону ГГГГ-ММ-ДД..ГГГГ-ММ-ДД
-o, --outputПуть к выходному CSV-файлу (по умолчанию: <imagefile>-timeline.csv)
--os-hintПринудительно указать семейство ОС образа (windows, linux, mac; псевдонимы: win, macos, darwin) и пропустить автоидентификацию
--skip-timelinerПропустить плагин timeliner
--skip-mftscanПропустить плагин mftscan
--skip-shellbagsПропустить плагин shellbags
--skip-psscanПропустить сканирование процессов
--skip-cmdlineПропустить извлечение командной строки
--skip-netscanПропустить сканирование сетевых соединений
--skip-userassistПропустить данные о выполнении программ
--skip-svcscanПропустить сканирование служб Windows
--skip-malfindПропустить обнаружение вредоносного ПО/инъекций
--with-dlllistВключить анализ DLL (медленно)
--with-filescanВключить сканирование открытых файлов (много записей)
--with-handlesВключить сканирование дескрипторов (много записей)
--with-envarsВключить извлечение переменных окружения
--use-mactimeУстаревший режим: использовать внешний бинарник mactime
-v, --verboseВключить отладочное логирование
--versionВывести версию и выйти
КолонкаОписание
Timestamp (UTC)Метка времени в формате ISO 8601 (UTC)
SourceПлагин, создавший запись
DescriptionИмя файла, путь, процесс или ключ реестра
DetailТип метки времени, пользователь или дополнительный контекст
InodeНомер inode в MFT (где применимо)
UID / GIDИдентификаторы пользователя/группы
SizeРазмер файла в байтах
ModeСтрока режима файла