Curated · 收录工具

Hayabusa

收录工具 时间线

解析 Windows 事件日志生成时间线,用 Sigma 规则标出可疑事件并汇总摘要。

工具介绍

Hayabusa 把 Windows 事件日志(EVTX)解析成时间线,用 Sigma 规则标出可疑事件,最后给出按严重程度排序的摘要。

能做什么

  • 批量解析 EVTX 并生成时间线。
  • 用内置与自定义 Sigma 规则做检测。
  • 按严重程度与规则命中汇总结果。
  • 输出 CSV、JSON 等格式,便于后续分析。

适用场景

Windows 主机的日志侧排查与应急复盘。实时采集只在 Windows 主机上可用,在 Linux 与 macOS 上做的是离线 EVTX 分析。

时间线

同一分类下的其他工具,点击标题进入各自的页面。

Plaso

时间线 推荐

从磁盘镜像和日志中提取事件,生成可供检索、关联和复盘的超级时间线。

运行方式
隔离主机 / CLI
数据边界
建议对镜像只读挂载,并将输出写入独立案件目录。
许可
Apache-2.0

Timesketch

时间线

面向团队的取证时间线分析平台,可集中检索、标注、协作和保存调查视图。

运行方式
独立服务器
数据边界
部署时应启用身份认证、TLS、案件级访问控制和数据保留策略。
许可
Apache-2.0

Chainsaw

时间线

快速检索 Windows 取证工件并用 Sigma 规则定位可疑行为,输出时间线。

运行方式
隔离主机 / CLI
数据边界
日志与工件含主机与账号信息,命中结果应按案件敏感数据管理。
许可
GPL-3.0-only