Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Plaso (Log2Timeline)

forensics

Définition

Plaso, successeur du projet log2timeline créé par Kristinn Gudjonsson, est un outil open source de génération de supertimeline forensique qui extrait automatiquement les données temporelles de dizaines de sources hétérogènes présentes sur un système ou une image disque : journaux d'événements Windows, EVTX, ruches de registre, NTUSER.DAT, SYSTEM, SOFTWARE, fichiers de navigateur, historique Chrome, Firefox, métadonnées de systèmes de fichiers, MFT NTFS, table d'inodes EXT, fichiers Prefetch, LNK, et bien d'autres artefacts spécifiques à plus de vingt systèmes d'exploitation et applications. L'outil utilise une architecture modulaire de parsers spécialisés qui produisent un fichier de stockage intermédiaire au format .plaso, ensuite converti via l'outil psort en une timeline unifiée exportable en CSV, JSON ou vers Elasticsearch pour visualisation dans des interfaces comme Timesketch, également maintenu par Google. Cette approche de supertimeline permet à l'analyste DFIR de reconstruire chronologiquement l'intégralité d'un incident en corrélant des événements provenant de sources normalement isolées, révélant par exemple qu'une clé de registre de persistance a été créée quelques secondes après l'exécution d'un fichier téléchargé via navigateur. Le traitement d'images disque volumineuses peut néanmoins être long et gourmand en ressources, ce qui pousse certaines équipes à cibler des artefacts spécifiques plutôt que de traiter l'intégralité du disque systématiquement lors d'une investigation urgente.

Description

Plaso (Log2Timeline) est l'outil de supertimeline forensique open-source extrayant automatiquement les événements temporels depuis des dizaines de sources hétérogènes (journaux d'événements Windows, registre, système de fichiers, logs macOS/Linux, navigateurs, bases de données) pour créer une timeline forensique unifiée.

Usage forensique

Workflow : log2timeline.py plaso.dump image.E01 puis psort.py -o l2tcsv plaso.dump "date > '2024-01-01'". La timeline CSV résultante est analysée dans Timesketch ou importée dans un tableur pour l'investigation chronologique.

Points clés

  • Parseurs : 80+ parseurs couvrant Windows, macOS, Linux, iOS, Android et artefacts applicatifs
  • Timesketch : interface web collaborative pour l'analyse et l'annotation de supertimelines forensiques
  • Filtres YAML pour n'extraire que les artefacts pertinents et réduire les volumes de données

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis