🕵️ IRFlow Timeline - интерактивный таймлайн для DFIR-расследований
Десктопное приложение на Electron для анализа больших форензик-таймлайнов. Работает полностью офлайн, тянет таймлайны на 30-50+ ГБ и 800k+ строк через SQLite с виртуальной прокруткой.
Если разгребаете артефакты после инцидента (KAPE, Plaso, EVTX) и Excel уже сильно задумывается - стоит взять на заметку.
📖 Что умеет:
🔎 Поиск в трех режимах - text, regex, fuzzy (с толерантностью к опечаткам)
📊 Гистограмма событий по минутам с динамическим burst-детектом
🌳 Process Inspector - дерево процессов из Sysmon EID 1 с разметкой MITRE ATT&CK
🕸 Lateral Movement Tracker - граф перемещений между хостами с outlier-детектом (KALI, PARROT, WIN-XXXXX)
🏷 Bookmarks, tags, color rules для выделения аномалий
🦠 VirusTotal enrichment с локальным SQLite-кэшем
📁 NTFS-модули: ransomware analysis, timestomping (SI vs FN), ADS analyzer, USN Journal по 11 категориям
📦 Под капотом: Electron + React, движок на better-sqlite3, стриминговые парсеры для каждого формата. Поддержка CSV, XLSX, XLS, EVTX, Plaso, $MFT, $J (USN Journal). Авто-детект 24 KAPE-профилей с преднастроенной раскладкой колонок. FTS5 индекс под полнотекст, кастомные SQL-функции для regex и fuzzy-матча.
🛡 Применение: Ransomware-расследования, APT/lateral movement, timeline analysis после KAPE-выгрузок, быстрый разбор EVTX без выгрузки в SIEM. Все локально - подходит для закрытых контуров и данных под NDA.
🔗 https://github.com/r3nzsec/irflow-timeline
#dfir #forensics #tools #incident #response
Post #62
571
