mukulsain09/windows-artifacts-parser
GitHub: mukulsain09/windows-artifacts-parser
一款用于自动解析和关联多种 Windows 取证痕迹以重建用户活动时间线的数字取证分析工具(已归档,推荐使用 v2.0 版本)。
Stars: 0 | Forks: 0
## ⚠️ 已归档 / 已弃用
此版本不再维护。请在此处使用更新且经过大幅改进的版本:
👉 **[Windows Forensic Analysis Suite v2.0](https://github.com/mukulsain09/Windows-Forensic-Analysis-Suite-Version-2.0-)**
# Digital Footprint Analyser (Windows Artifacts 解析器)
一款轻量级的数字取证工具,旨在提取、分析和关联关键的 Windows 取证文件(artifacts),以重建用户活动的时间线。
该系统专注于使用多文件关联来进行行为重建,并提供桌面 GUI 和 Web Dashboard 用于调查和报告。
## 概述
Digital Footprint Analyser 通过解析多个证据来源并将它们组合成一个统一的时间线,实现了 Windows 取证文件分析的自动化。
该工具减少了手动分析的工作量,帮助调查人员快速了解用户的操作行为,例如文件夹浏览、程序执行、文件访问和删除事件。
该系统专为以下场景设计:
* 数字取证与事件响应 (DFIR)
* 学术研究与学习
* 快速取证分流
* 离线取证文件分析
## 核心功能
### 多文件解析
支持提取和分析:
* **Shellbags** – 来自注册表配置单元 (registry hives) 的文件夹浏览历史
* **Prefetch (.pf)** – 应用程序执行痕迹
* **LNK Files (.lnk)** – 文件和目录访问证据
* **Recycle Bin ($I)** – 已删除文件的元数据和原始路径
### 时间线关联
* 将时间戳统一标准化为 UTC
* 链接不同取证文件类型之间的事件
* 生成统一按时间顺序排列的活动时间线
* 将相关活动分组为调查会话 (sessions)
### 双重界面
**桌面 GUI (Tkinter)**
* 独立的分析环境
* 文件夹选择和解析
* 快速的调查工作流
**Web Dashboard (Flask)**
* 基于浏览器的界面
* 可搜索的取证文件表
* 时间线可视化
* 案件风格的分析体验
### 报告与导出
* 生成结构化的 **PDF 取证报告**
* 将解析的数据导出为 **CSV**
* 时间线直方图和取证文件分布图
* 兼容 Excel 和其他外部取证工具
### 数据库后端
* 基于 SQLite 的存储
* 对大型取证文件数据集进行高效查询
* 针对取证文件及其关联的结构化 schema
## 工作原理
1. 调查人员选择一个包含 Windows 取证文件(或提取出的证据)的文件夹。
2. 系统会自动检测支持的取证文件类型。
3. 专用的解析器从每个来源中提取元数据。
4. 所有的时间戳被标准化并存储在一个集中的数据库中。
5. 关联引擎根据以下条件对齐事件:
* 时间戳的接近程度
* 文件或文件夹路径
* 活动类型
6. 结果通过 GUI 或 Web Dashboard 呈现。
7. 可以生成报告和 CSV 导出以供进一步分析。
## 项目结构
```
windows-artifacts-parser/
│
├── app.py # Flask Web Application
├── main.py # Desktop GUI entry point
├── core_logic.py # Parsing, database, and correlation logic
│
├── parsers/
│ ├── shellbags_parser.py
│ ├── prefetch_parser.py
│ ├── lnk_parser.py
│ └── recycle_parser.py
│
├── db/
│ └── database utilities and schema
│
├── templates/ # HTML templates for web interface
├── static/ # CSS and JavaScript assets
│
├── requirements.txt
└── docs/images/ # Screenshots and sample outputs
```
## 安装说明
克隆仓库:
```
git clone https://github.com/YOUR_USERNAME/windows-artifacts-parser.git
cd windows-artifacts-parser
```
创建虚拟环境:
**Windows**
```
python -m venv venv
venv\Scripts\activate
```
**Linux / macOS**
```
python -m venv venv
source venv/bin/activate
```
安装依赖项:
```
pip install -r requirements.txt
```
## 用法
### 选项 1:桌面 GUI
启动独立应用程序:
```
python main.py
```
步骤:
1. 选择取证文件目录
2. 点击 **Parse Folder**
3. 查看结果
4. 导出 PDF 或 CSV
### 选项 2:Web 界面
启动 Web 服务器:
```
python app.py
```
打开浏览器:
```
http://127.0.0.1:5000
```
功能:
* 上传 / 选择取证文件文件夹
* 查看解析出的取证文件
* 探索时间线
* 导出报告
## 截图
将项目图像放置在以下位置:
```
docs/images/
```
推荐文件:
* gui_main.png
* web_dashboard.png
* report_sample.png
## 性能
* 可在几秒钟内处理数千个取证文件
* 使用 SQLite 索引支持大型数据集
* 轻量级的内存消耗,适合标准的取证工作站
## 未来增强
* 离线注册表配置单元 (registry hive) 支持 (NTUSER.DAT / USRCLASS.DAT)
* 额外的 Windows 取证文件 (Amcache, Jump Lists, Browser data)
* 反取证检测
* 多用户时间线重建
* 案件管理功能
## 贡献
欢迎贡献和改进。
你可以 fork 该仓库,创建一个功能分支,并提交一个 pull request。
## 作者
作为数字取证项目的一部分开发,专注于自动化的 Windows 取证文件分析和行为重建。
标签:Flask, Python, 可视化时间线, 库, 应急响应, 数字取证, 无后门, 系统痕迹分析, 自动化脚本, 逆向工具