Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
forensic-timeliner — 一个面向 DFIR 调查人员的高性能取证时间线引擎,专为处理 Windows 取证工件的 CSV 输出而构建。可快速将来自 Eric Zimmerman (EZ Tools)、Kape、Axiom、Hayabusa、Chainsaw 和 Nirsoft 的已处理分类取证证据的 CSV 输出整合为统一时间线。 | Kitploit
工具/GitHubGitHub/acquiredsecurity/forensic-timeliner
取证分析事件响应日志分析
GitHubacquiredsecurity/forensic-timeliner

forensic-timeliner

一个面向 DFIR 调查人员的高性能取证时间线引擎,专为处理 Windows 取证工件的 CSV 输出而构建。可快速将来自 Eric Zimmerman (EZ Tools)、Kape、Axiom、Hayabusa、Chainsaw 和 Nirsoft 的已处理分类取证证据的 CSV 输出整合为统一时间线。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
3333856个月前Kitploit 审核通过

为 DFIR 调查人员打造的高速取证处理引擎。可快速将顶级分类工具输出的 CSV 合并为统一的小型时间线,内置筛选、痕迹检测、日期过滤、关键词标记和去重功能。

Version Downloads Stars Contributors Maintained C# .NET 9


发布

Forensic Timeliner v2.3 – 版本说明

新增功能

  • 跨平台浏览器历史记录解析

    • 新增 ForensicWebHistoryParser — 解析来自 forensic-webhistory(Rust 工具)的实时浏览器历史 CSV
    • 支持 Chrome、Firefox、Safari、Brave、Edge、Opera、Vivaldi 和 Arc
    • 活动检测:搜索查询、下载和文件打开事件会自动丰富描述信息
    • 通过文件头验证来区分其他 CSV 格式
  • 已恢复浏览器历史记录支持

    • 新增 ForensicWebHistoryCarvedParser — 解析已恢复/已删除的浏览器条目
    • 处理列集减少的雕刻 SQLite 数据库行
    • 标识恢复来源(例如,“Carved from WAL”、“Carved from Journal”)
  • 核心库重构

    • 已将所有解析器、模型、工具函数和接口提取到 ForensicTimeliner.Core 类库
    • 供 Web 平台复用,避免代码重复
    • 所有现有解析器(EZ Tools、Hayabusa、Chainsaw、Nirsoft、Axiom)均已移至 Core

缺陷修复

  • 修复日期筛选显示 — 未应用日期筛选时,RowsFilteredByDate 计算错误,导致所有行均显示为“已筛选”
  • 修复去重计数器初始化(RowCountAfterDedup)

其他更改

  • 许可证更新为 CC BY-NC 4.0
  • 新增 --NoPrompt 参数,用于脚本和自动化流水线


目录

  • 主要功能
  • 快速开始
  • 下载
  • 截图
  • 命令行参数
  • 时间线输出字段结构
  • YAML 配置
  • 工具输出处理文档
  • 使用指南
  • 痕迹与输出支持表
  • 许可证

主要功能

  • 合并来自以下工具的 CSV 输出

    • EZ Tools / Kape
    • Axiom
    • Chainsaw
    • Hayabusa
    • Nirsoft
    • forensic-webhistory(跨平台浏览器历史记录)
    • 将输出数据整合为统一时间线
  • 使用 YAML 从分类目录自动发现 CSV(全部可配置)

    • YAML 文件已针对使用默认输出命名的工具预置了默认命名
    • 对于 Hayabusa 这类可以自行设置输出文件名的工具,请将文件命名为 Hayabusa.csv 的某种变体,并放在名为 Hayabusa 的文件夹中
    • 只需提供分类输出所在的基础目录,该工具将根据以下条件尝试发现 CSV 文件
    • 文件名
    • 文件夹名
    • 文件头
    • 对于事件日志:Channel\Provider 筛选器
    • 对于 MFT:文件扩展名和路径筛选器
  • 通过关键词标记丰富时间线,用于 Timeline Explorer。自动基于 CSV 输出创建 TLE 会话文件,以供关键词搜索使用。

  • 符合 RFC-4180 标准的导出,兼容 Timeline Explorer 等工具

  • 日期筛选和去重控制

  • 交互式设置和 YAML 发现预览


快速开始

简而言之! 获取一些 Kape/EZ 取证输出

下载 exe 并运行:

root@kitploit:~
ForensicTimeliner.exe --Interactive
root@kitploit:~
ForensicTimeliner.exe --BaseDir C:\triage\hostname --ALL --OutputFile C:\timeline.csv
root@kitploit:~
.\ForensicTimeliner.exe --ProcessEZ --BaseDir "C:\Users\admin0x\Desktop\sample_data\host_t800" --OutputFile "C:\Users\admin0x\Desktop\test" --ExportFormat csv --EnableTagger
  • 从输出目录打开 TLE 会话文件。如果移动了该文件,需要更新会话文件路径。

  • 为 CSV 文件使用默认命名,并确保它们位于你设置的基础目录内。如果无法按文件名发现,工具会根据文件头自动发现 CSV 文件作为后备方案,你也可以在 YAML 设置中调整文件名。

  • 使用 --EnableTagger 功能(参见命令行)基于关键词标记构建 Timeline Explorer 会话文件。可在 config\keywords\keywords.yaml 中调整关键词。


下载

最新版本: v2.3

在此处下载用于测试的示例数据。

示例数据


截图

交互式菜单

image

Timeline Explorer 支持 image

  • 使用最新插件文件时,TLE 中会自动应用着色
  • 根据关键词自动构建包含已标记行的 TLE 会话文件
    • 编辑 Keywords 配置文件并添加你的关键词
    • 使用 --EnableTagger 参数从命令行运行 ForensicTimeliner.exe

命令行参数


🧾 时间线输出字段结构

所有输出均以符合 RFC-4180 的 CSV 格式导出,可直接在 Timeline Explorer、Excel 或其他取证工具中查看。

每条时间线条目包含以下字段:

root@kitploit:~
DateTime,TimestampInfo,ArtifactName,Tool,Description,DataDetails,DataPath,FileExtension,EventId,User,Computer,FileSize,IPAddress,SourceAddress,DestinationAddress,SHA1,Count,EvidencePath

YAML 配置

时间线解析器可通过每个痕迹(artifact)的 YAML 定义进行自定义。这些定义控制:

  • 痕迹发现(filename_patterns、foldername_patterns 等)
  • 筛选(event_channel_filters、provider_filters、paths、extensions)
  • 时间戳映射(timestamp_fields)** 仅限 MFT
  • 可选覆盖(ignore_filters)** 仅限 MFT 与事件日志
    • 设置 ignore_filters: true 可跳过 MFT 和事件日志的所有筛选。

📚 工具输出处理文档

每个受支持工具的详细文档,说明如何解析痕迹并将其映射到统一时间线格式:

受支持的工具

  • EZ Tools - 全面的 Windows 痕迹分析(活动时间线、Amcache、AppCompatCache、事件日志、JumpLists、LNK 文件、MFT、Prefetch、注册表、Shellbags、UserAssist 等)
  • Hayabusa - 基于 Sigma 的 Windows 事件日志分析与威胁狩猎
  • Chainsaw - 聚焦 MITRE ATT&CK 的事件日志分析(账户篡改、凭据访问、横向移动、持久化、PowerShell 等)
  • Axiom - Magnet Forensics 全面痕迹提取(Web 历史记录、Prefetch、注册表、文件系统等)
  • Nirsoft - 跨浏览器历史记录分析和 Windows 实用工具痕迹
  • 浏览器历史记录(forensic-webhistory) - 跨平台浏览器历史记录提取,支持对 Chrome、Firefox、Safari、Brave、Edge、Opera、Vivaldi 和 Arc 的 SQLite 数据雕刻

每个文档页面包括:

  • 字段映射表 - 源 CSV 字段如何映射到时间线格式
  • 特殊行为 - 独特的处理逻辑和功能
  • 预期 CSV 格式 - 所需的输入格式和结构
  • 集成说明 - 最佳用法和文件组织提示

事件日志筛选器

如下所示,在 YAML 配置中按通道定义 EventChannelFilters。支持使用 [] 按需包含整个事件日志。

root@kitploit:~
event_channel_filters:
  Application: []
  Microsoft-Windows-PowerShell/Operational: [4100, 4103, 4104]
  Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational: [72, 98, 104, 131, 140]
  Microsoft-Windows-TerminalServices-LocalSessionManager/Operational: [21, 22]
  Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational: [261, 1149]
  Microsoft-Windows-TaskScheduler/Operational: [106, 140, 141, 129, 200, 201]
  Microsoft-Windows-WinRM/Operational: [169]
  SentinelOne/Operational: [1, 31, 55, 57, 67, 68, 77, 81, 93, 97, 100, 101, 104, 110]
  Security: [1102, 4624, 4625, 4648, 4698, 4702, 4720, 4722, 4723, 4724, 4725, 4726, 4732, 4756]
  System: [7045]

provider_filters:
    edgeupdate: [0]
    SentinelHelperService: [0]
    brave: [0]
    Edge: [256]
    SentinelOne: [1, 31, 55, 57, 67, 68, 77, 81] 

MFT 处理与筛选 MFT 解析包括自动时间戳规范化以及扩展名/路径筛选。

默认情况下,仅包含 Created0x10 时间戳,以聚焦文件创建事件并限制整体时间线大小。

默认筛选器:

root@kitploit:~
DEFAULT_EXTENSIONS = [".identifier", ".exe", ".ps1", ".zip", ".rar", ".7z"]
DEFAULT_PATHS = ["Users"]

痕迹与输出支持表


许可证

知识共享署名-非商业性使用 4.0 国际许可协议(CC BY-NC 4.0)


下载工具
参数类型默认值描述
--BaseDirstringC:\triage用于递归搜索受支持痕迹 CSV 的根目录
--OutputFilestring"timeline.csv"导出时间线的输出文件或文件夹
--ExportFormatstringcsv导出格式:csv、json 或 jsonl
--StartDatedatetimenull筛选:仅包含此日期之后的行
--EndDatedatetimenull筛选:仅包含此日期之前的行
--Deduplicate / -dboolfalse导出后移除重复的时间线行
--EnableTaggerboolfalse通过 config/keywords/keywords.yaml 启用基于关键词的标记
--IncludeRawDataboolfalse添加 RawData 列,用于存放未经修改的源行内容(若可用);实验性功能
--NoBannerboolfalse启动时跳过横幅/徽标输出
--NoPromptboolfalse绕过提示,以便配合脚本运行或用于自动化流水线
--Help / -hboolfalse显示帮助和使用信息
--ALL / -aboolfalse处理下面列出的所有工具(基于自动发现)
--Interactive / -iboolfalse启动交互式 CLI 以构建自定义命令
--ProcessEZboolfalse启用 EZ Tools 痕迹解析
--ProcessAxiomboolfalse启用 Axiom 痕迹解析
--ProcessChainsawboolfalse启用 Chainsaw 痕迹解析
--ProcessHayabusaboolfalse启用 Hayabusa 痕迹解析
--ProcessNirsoftboolfalse启用 Nirsoft 痕迹解析
--ProcessBrowserHistoryboolfalse启用跨平台浏览器历史记录解析(forensic-webhistory)
痕迹支持的工具示例文件名
AmcacheEZ Tools, AxiomUnAssociatedFileEntries.csv, AssociatedFileEntries.csv, AmCache File Entries.csv
AppCompatCacheEZ Tools, AxiomAppCompatCache.csv, Shim Cache.csv
自动运行AxiomAutorun Items.csv
Chrome 历史记录AxiomChrome Web History.csv
已删除文件EZ ToolsRBCmd_Output.csv
Edge 历史记录AxiomEdge Web Visits.csv, Edge Web History.csv
事件日志EZ Tools, Axiom_EvtxECmd_Output.csv, Windows Event Logs.csv
Firefox 历史记录AxiomFirefox Web Visits.csv
IE 历史记录AxiomEdge-Internet Explorer 10-11 Main History.csv
跳转列表EZ Tools, AxiomAutomaticDestinations.csv, Jump Lists.csv
LNK 文件EZ Tools, Axiom_LECmd_Output.csv, LNK Files.csv
MFTEZ Tools, ChainsawMFTECmd$MFT_Output.csv, mft.csv
MRU 文件夹访问AxiomMRU Folder Access.csv
MRU 打开/保存的文件AxiomMRU Opened-Saved Files.csv
MRU 最近文件和文件夹AxiomMRU Recent Files & Folders.csv
Opera 历史记录AxiomOpera Web Visits.csv
持久化Chainsawpersistence.csv
PrefetchEZ Tools, Axiom_PECmd_Output.csv, Prefetch Files - Windows 8-10-11.csv
PowerShell 执行Chainsawpowershell.csv, powershell_script.csv
RDP 事件Chainsawrdp_events.csv
回收站AxiomRecycle Bin.csv
注册表EZ Tools_RECmd_Batch_Kroll_Batch_Output.csv
服务安装Chainsawservice_installation.csv
服务篡改Chainsawservice_tampering.csv
ShellbagsEZ Tools, Axiom_UsrClass.csv, Shellbags.csv
Sigma 规则匹配Chainsawsigma.csv
UserAssistEZ Tools, AxiomUserAssist.csv
TypedUrlsEZ Tools*__TypedURLS__NTUSER.CSV
威胁事件(Chainsaw)Chainsawaccount_tampering.csv, defense_evasion.csv, credential_access.csv
Web 浏览历史记录Nirsoft, Axiom, forensic-webhistoryWebResults.csv, Chrome/Firefox/Edge History.csv, forensic_webhistory*.csv
雕刻恢复的浏览器历史记录forensic-webhistoryforensic_webhistory_carved*.csv
VPN / RAS 日志Chainsawmicrosoft_rasvpn_events.csv, microsoft_rds_events.csv
登录攻击Chainsawlogin_attacks.csv
日志篡改Chainsawlog_tampering.csv
防病毒检测Chainsawantivirus.csv
AppLocker 事件Chainsawapplocker.csv
指标删除Chainsawindicator_removal.csv
横向移动Chainsawlateral_movement.csv