为 DFIR 调查人员打造的高速取证处理引擎。可快速将顶级分类工具输出的 CSV 合并为统一的小型时间线,内置筛选、痕迹检测、日期过滤、关键词标记和去重功能。
跨平台浏览器历史记录解析
ForensicWebHistoryParser — 解析来自 forensic-webhistory(Rust 工具)的实时浏览器历史 CSV已恢复浏览器历史记录支持
ForensicWebHistoryCarvedParser — 解析已恢复/已删除的浏览器条目核心库重构
ForensicTimeliner.Core 类库RowsFilteredByDate 计算错误,导致所有行均显示为“已筛选”RowCountAfterDedup)--NoPrompt 参数,用于脚本和自动化流水线目录
合并来自以下工具的 CSV 输出
使用 YAML 从分类目录自动发现 CSV(全部可配置)
通过关键词标记丰富时间线,用于 Timeline Explorer。自动基于 CSV 输出创建 TLE 会话文件,以供关键词搜索使用。
符合 RFC-4180 标准的导出,兼容 Timeline Explorer 等工具
日期筛选和去重控制
交互式设置和 YAML 发现预览
简而言之! 获取一些 Kape/EZ 取证输出
下载 exe 并运行:
ForensicTimeliner.exe --Interactive
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
从输出目录打开 TLE 会话文件。如果移动了该文件,需要更新会话文件路径。
为 CSV 文件使用默认命名,并确保它们位于你设置的基础目录内。如果无法按文件名发现,工具会根据文件头自动发现 CSV 文件作为后备方案,你也可以在 YAML 设置中调整文件名。
使用 --EnableTagger 功能(参见命令行)基于关键词标记构建 Timeline Explorer 会话文件。可在 config\keywords\keywords.yaml 中调整关键词。
最新版本: v2.3
在此处下载用于测试的示例数据。
交互式菜单
Timeline Explorer 支持

--EnableTagger 参数从命令行运行 ForensicTimeliner.exe所有输出均以符合 RFC-4180 的 CSV 格式导出,可直接在 Timeline Explorer、Excel 或其他取证工具中查看。
每条时间线条目包含以下字段:
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath
时间线解析器可通过每个痕迹(artifact)的 YAML 定义进行自定义。这些定义控制:
filename_patterns、foldername_patterns 等)event_channel_filters、provider_filters、paths、extensions)timestamp_fields)** 仅限 MFTignore_filters)** 仅限 MFT 与事件日志
ignore_filters: true 可跳过 MFT 和事件日志的所有筛选。每个受支持工具的详细文档,说明如何解析痕迹并将其映射到统一时间线格式:
每个文档页面包括:
如下所示,在 YAML 配置中按通道定义 EventChannelFilters。支持使用 [] 按需包含整个事件日志。
event_channel_filters:
Application: []
Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
Microsoft-Windows-WinRM/Operational: [169]
SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
System: [7045]
provider_filters:
edgeupdate: [0]
SentinelHelperService: [0]
brave: [0]
Edge: [256]
SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81]
MFT 处理与筛选 MFT 解析包括自动时间戳规范化以及扩展名/路径筛选。
默认情况下,仅包含 Created0x10 时间戳,以聚焦文件创建事件并限制整体时间线大小。
默认筛选器:
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]
知识共享署名-非商业性使用 4.0 国际许可协议(CC BY-NC 4.0)
| 参数 | 类型 | 默认值 | 描述 |
|---|
--BaseDir | string | C:\triage | 用于递归搜索受支持痕迹 CSV 的根目录 |
--OutputFile | string | "timeline.csv" | 导出时间线的输出文件或文件夹 |
--ExportFormat | string | csv | 导出格式:csv、json 或 jsonl |
--StartDate | datetime | null | 筛选:仅包含此日期之后的行 |
--EndDate | datetime | null | 筛选:仅包含此日期之前的行 |
--Deduplicate / -d | bool | false | 导出后移除重复的时间线行 |
--EnableTagger | bool | false | 通过 config/keywords/keywords.yaml 启用基于关键词的标记 |
--IncludeRawData | bool | false | 添加 RawData 列,用于存放未经修改的源行内容(若可用);实验性功能 |
--NoBanner | bool | false | 启动时跳过横幅/徽标输出 |
--NoPrompt | bool | false | 绕过提示,以便配合脚本运行或用于自动化流水线 |
--Help / -h | bool | false | 显示帮助和使用信息 |
--ALL / -a | bool | false | 处理下面列出的所有工具(基于自动发现) |
--Interactive / -i | bool | false | 启动交互式 CLI 以构建自定义命令 |
--ProcessEZ | bool | false | 启用 EZ Tools 痕迹解析 |
--ProcessAxiom | bool | false | 启用 Axiom 痕迹解析 |
--ProcessChainsaw | bool | false | 启用 Chainsaw 痕迹解析 |
--ProcessHayabusa | bool | false | 启用 Hayabusa 痕迹解析 |
--ProcessNirsoft | bool | false | 启用 Nirsoft 痕迹解析 |
--ProcessBrowserHistory | bool | false | 启用跨平台浏览器历史记录解析(forensic-webhistory) |
| 痕迹 | 支持的工具 | 示例文件名 |
|---|
| Amcache | EZ Tools, Axiom | UnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv |
| AppCompatCache | EZ Tools, Axiom | AppCompatCache.csv, Shim Cache.csv |
| 自动运行 | Axiom | Autorun Items.csv |
| Chrome 历史记录 | Axiom | Chrome Web History.csv |
| 已删除文件 | EZ Tools | RBCmd_Output.csv |
| Edge 历史记录 | Axiom | Edge Web Visits.csv, Edge Web History.csv |
| 事件日志 | EZ Tools, Axiom | _EvtxECmd_Output.csv, Windows Event Logs.csv |
| Firefox 历史记录 | Axiom | Firefox Web Visits.csv |
| IE 历史记录 | Axiom | Edge-Internet Explorer 10-11 Main History.csv |
| 跳转列表 | EZ Tools, Axiom | AutomaticDestinations.csv, Jump Lists.csv |
| LNK 文件 | EZ Tools, Axiom | _LECmd_Output.csv, LNK Files.csv |
| MFT | EZ Tools, Chainsaw | MFTECmd$MFT_Output.csv, mft.csv |
| MRU 文件夹访问 | Axiom | MRU Folder Access.csv |
| MRU 打开/保存的文件 | Axiom | MRU Opened-Saved Files.csv |
| MRU 最近文件和文件夹 | Axiom | MRU Recent Files & Folders.csv |
| Opera 历史记录 | Axiom | Opera Web Visits.csv |
| 持久化 | Chainsaw | persistence.csv |
| Prefetch | EZ Tools, Axiom | _PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv |
| PowerShell 执行 | Chainsaw | powershell.csv, powershell_script.csv |
| RDP 事件 | Chainsaw | rdp_events.csv |
| 回收站 | Axiom | Recycle Bin.csv |
| 注册表 | EZ Tools | _RECmd_Batch_Kroll_Batch_Output.csv |
| 服务安装 | Chainsaw | service_installation.csv |
| 服务篡改 | Chainsaw | service_tampering.csv |
| Shellbags | EZ Tools, Axiom | _UsrClass.csv, Shellbags.csv |
| Sigma 规则匹配 | Chainsaw | sigma.csv |
| UserAssist | EZ Tools, Axiom | UserAssist.csv |
| TypedUrls | EZ Tools | *__TypedURLS__NTUSER.CSV |
| 威胁事件(Chainsaw) | Chainsaw | account_tampering.csv, defense_evasion.csv, credential_access.csv |
| Web 浏览历史记录 | Nirsoft, Axiom, forensic-webhistory | WebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv |
| 雕刻恢复的浏览器历史记录 | forensic-webhistory | forensic_webhistory_carved*.csv |
| VPN / RAS 日志 | Chainsaw | microsoft_rasvpn_events.csv, microsoft_rds_events.csv |
| 登录攻击 | Chainsaw | login_attacks.csv |
| 日志篡改 | Chainsaw | log_tampering.csv |
| 防病毒检测 | Chainsaw | antivirus.csv |
| AppLocker 事件 | Chainsaw | applocker.csv |
| 指标删除 | Chainsaw | indicator_removal.csv |
| 横向移动 | Chainsaw | lateral_movement.csv |