时间线分析——把碎片串成“故事”

你找到了一堆零散信息:文件凌晨3点被修改、程序凌晨4点被运行、登录发生在凌晨5点。单独看每个都是孤立数据点。按时间顺序排在一起,就能拼出完整故事。

时间线分析思路:

第一步:提取所有带时间戳的信息——文件系统元数据(创建/修改/访问时间)、日志事件、注册表键修改时间、内存活动。

第二步:统一格式、按时间排序——所有时间戳统一成同一个时区(通常用UTC),然后按时间先后排。

第三步:关联和推断——哪些事件是“紧挨着”的?登录之后紧接着创建进程→进程很可能是该用户触发的。找出“异常点”——日志里有连续传输记录,突然出现3小时空白断档,然后接着出现了日志清除事件→攻击者活动后清理了痕迹。

Plaso——自动构建时间线

Plaso(也叫log2timeline)能自动解析各种数据源:文件系统元数据(NTFS/FAT/Ext4)、日志文件(Windows事件日志、Linux auth.log)、注册表、SQLite、邮件、浏览器历史。

生成的时间线可以用Timesketch可视化查看——Web界面按时间轴拖拽浏览。

常见误区:

时间戳可以被篡改。攻击者可以修改文件创建/修改时间。应对:多源交叉验证——SI和
FN对比、文件系统时间戳和文件内容元数据对比、日志里有没有对应操作记录。

时区问题。不同系统时区不同。Windows日志默认UTC,但显示时可能转换成当前系统时区。不确定时统一换算成UTC,记录时标注时区。

posted @ 2026-08-31 20:47  skosm  阅读(0)  评论(0)    收藏  举报