Plaso (Log2Timeline)
forensicsDéfinition
Plaso, successeur du projet log2timeline créé par Kristinn Gudjonsson, est un outil open source de génération de supertimeline forensique qui extrait automatiquement les données temporelles de dizaines de sources hétérogènes présentes sur un système ou une image disque : journaux d'événements Windows, EVTX, ruches de registre, NTUSER.DAT, SYSTEM, SOFTWARE, fichiers de navigateur, historique Chrome, Firefox, métadonnées de systèmes de fichiers, MFT NTFS, table d'inodes EXT, fichiers Prefetch, LNK, et bien d'autres artefacts spécifiques à plus de vingt systèmes d'exploitation et applications. L'outil utilise une architecture modulaire de parsers spécialisés qui produisent un fichier de stockage intermédiaire au format .plaso, ensuite converti via l'outil psort en une timeline unifiée exportable en CSV, JSON ou vers Elasticsearch pour visualisation dans des interfaces comme Timesketch, également maintenu par Google. Cette approche de supertimeline permet à l'analyste DFIR de reconstruire chronologiquement l'intégralité d'un incident en corrélant des événements provenant de sources normalement isolées, révélant par exemple qu'une clé de registre de persistance a été créée quelques secondes après l'exécution d'un fichier téléchargé via navigateur. Le traitement d'images disque volumineuses peut néanmoins être long et gourmand en ressources, ce qui pousse certaines équipes à cibler des artefacts spécifiques plutôt que de traiter l'intégralité du disque systématiquement lors d'une investigation urgente.
Description
Plaso (Log2Timeline) est l'outil de supertimeline forensique open-source extrayant automatiquement les événements temporels depuis des dizaines de sources hétérogènes (journaux d'événements Windows, registre, système de fichiers, logs macOS/Linux, navigateurs, bases de données) pour créer une timeline forensique unifiée.
Usage forensique
Workflow : log2timeline.py plaso.dump image.E01 puis psort.py -o l2tcsv plaso.dump "date > '2024-01-01'". La timeline CSV résultante est analysée dans Timesketch ou importée dans un tableur pour l'investigation chronologique.
Points clés
- Parseurs : 80+ parseurs couvrant Windows, macOS, Linux, iOS, Android et artefacts applicatifs
- Timesketch : interface web collaborative pour l'analyse et l'annotation de supertimelines forensiques
- Filtres YAML pour n'extraire que les artefacts pertinents et réduire les volumes de données
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h