Plaso (Log2Timeline)
forensicsDéfinition
Outil de supertimeline forensique extrayant automatiquement les artefacts temporels depuis des dizaines de sources (logs, registre, filesystem) pour créer une timeline unifiée des événements.
Description
Plaso (Log2Timeline) est l'outil de supertimeline forensique open-source extrayant automatiquement les événements temporels depuis des dizaines de sources hétérogènes (journaux d'événements Windows, registre, système de fichiers, logs macOS/Linux, navigateurs, bases de données) pour créer une timeline forensique unifiée.
Usage forensique
Workflow : log2timeline.py plaso.dump image.E01 puis psort.py -o l2tcsv plaso.dump "date > '2024-01-01'". La timeline CSV résultante est analysée dans Timesketch ou importée dans un tableur pour l'investigation chronologique.
Points clés
- Parseurs : 80+ parseurs couvrant Windows, macOS, Linux, iOS, Android et artefacts applicatifs
- Timesketch : interface web collaborative pour l'analyse et l'annotation de supertimelines forensiques
- Filtres YAML pour n'extraire que les artefacts pertinents et réduire les volumes de données
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis