使用 Plaso 进行时间线重建
适用场景
- 当需要从多个证据源构建全面的取证时间线时
- 用于跨文件系统元数据、事件日志、浏览器历史记录和注册表的事件关联
- 在需要按时间顺序重建活动的复杂调查中
- 当标准日志分析不足以确定事件发生顺序时
- 用于以可视化、时间顺序的形式呈现调查发现
前置条件
- 取证工作站上已安装 Plaso(log2timeline/psort)
- 取证磁盘镜像(raw (dd)、E01 或 VMDK 格式)
- 充足的存储空间用于存放 Plaso 输出(可达镜像大小的 10 倍以上)
- 至少 8GB 内存(大型镜像建议 16GB 以上)
- Timeline Explorer(Eric Zimmerman)或 Timesketch 用于可视化
- 了解时间戳类型(MACB:Modified 修改、Accessed 访问、Changed 更改、Born 创建)
工作流程
步骤 1:安装 Plaso 并准备环境
# 在 Ubuntu/Debian 上安装 Plaso
sudo add-apt-repository ppa:gift/stable
sudo apt-get update
sudo apt-get install plaso-tools
# 或通过 pip 安装
pip install plaso
# 或使用 Docker(推荐以便隔离依赖)
docker pull log2timeline/plaso
# 验证安装
log2timeline.py --version
psort.py --version
# 创建输出目录
mkdir -p /cases/case-2024-001/timeline/
# 验证取证镜像
img_stat /cases/case-2024-001/images/evidence.dd
步骤 2:使用 log2timeline 生成 Plaso 存储文件
# 对磁盘镜像进行基础处理(使用全部解析器)
log2timeline.py \
--storage-file /cases/case-2024-001/timeline/evidence.plaso \
/cases/case-2024-001/images/evidence.dd
# 使用特定解析器以进行更快的定向分析
log2timeline.py \
--parsers "winevtx,prefetch,mft,usnjrnl,lnk,recycle_bin,chrome_history,firefox_history,winreg" \
--storage-file /cases/case-2024…