
原生 macOS 取证时间线分析。可导入、搜索并调查 EVTX、CSV、XLSX、Plaso、$MFT、$J 以及本地 AI 助手工件 — 并配备 AI Secret Hunt 和取证调查人员真正需要的分析功能。基于 Electron + SQLite 构建,可轻松处理数百万行数据。
灵感来自 Eric Zimmerman 为 Windows 设计的 Timeline Explorer。
$MFT 和 $UsnJrnl ($J),支持完整路径重建、SI/FN 时间戳以及变更原因映射$MFT 数据自动进行影响分析:批量重命名检测、基于熵的扩展名分析、勒索信识别和时间聚类bcache*.bmc 和 cache????.bin 工件,预览图像并导出证据包有关完整功能列表和文档,请访问 IRFlow Timeline 文档。
前提条件(仅限开发者):
brew install nodexcode-select --install(用于原生模块编译)git clone https://github.com/r3nzsec/irflow-timeline.git
cd irflow-timeline
npm install
npx electron-rebuild -f -w better-sqlite3
# Development (hot-reload)
npm run dev
# Build + launch
npm run start
# Package as universal DMG
npm run dist:universal
输出位于 release/ 目录中。
灵感来自 Eric Zimmerman 的 Timeline Explorer。
感谢以下人员参与测试并提供反馈:
Apache-2.0
| 项目 | 用途 | 链接 |
|---|
| Electron | 应用框架 | electron/electron |
| better-sqlite3 | 支持 WAL 模式和 FTS5 的高性能 SQLite 引擎 | WiseLibs/better-sqlite3 |
| @ts-evtx/core | 原生 Windows EVTX 事件日志解析 | NickSmet/ts-evtx |
| Plaso (log2timeline) | 取证时间线生成(我们导入 Plaso SQLite 输出) | log2timeline/plaso |
| ExcelJS | XLSX 流式读取器 | exceljs/exceljs |
| SheetJS (xlsx) | XLSX 解析 | SheetJS/sheetjs |
| csv-parser | CSV/TSV 流式解析器 | mafintosh/csv-parser |
| React | UI 渲染 | facebook/react |
| Vite | 构建工具与热重载 | vitejs/vite |
| VitePress | 文档站点 | vuejs/vitepress |
| electron-builder | macOS DMG 打包 | electron-userland/electron-builder |
| bmc-tools | RDP 位图缓存恢复 | ANSSI-FR/bmc-tools |