mukulsain09/windows-artifacts-parser

GitHub: mukulsain09/windows-artifacts-parser

一款用于自动解析和关联多种 Windows 取证痕迹以重建用户活动时间线的数字取证分析工具(已归档,推荐使用 v2.0 版本)。

Stars: 0 | Forks: 0

## ⚠️ 已归档 / 已弃用 此版本不再维护。请在此处使用更新且经过大幅改进的版本: 👉 **[Windows Forensic Analysis Suite v2.0](https://github.com/mukulsain09/Windows-Forensic-Analysis-Suite-Version-2.0-)** # Digital Footprint Analyser (Windows Artifacts 解析器) 一款轻量级的数字取证工具,旨在提取、分析和关联关键的 Windows 取证文件(artifacts),以重建用户活动的时间线。 该系统专注于使用多文件关联来进行行为重建,并提供桌面 GUI 和 Web Dashboard 用于调查和报告。 ## 概述 Digital Footprint Analyser 通过解析多个证据来源并将它们组合成一个统一的时间线,实现了 Windows 取证文件分析的自动化。 该工具减少了手动分析的工作量,帮助调查人员快速了解用户的操作行为,例如文件夹浏览、程序执行、文件访问和删除事件。 该系统专为以下场景设计: * 数字取证与事件响应 (DFIR) * 学术研究与学习 * 快速取证分流 * 离线取证文件分析 ## 核心功能 ### 多文件解析 支持提取和分析: * **Shellbags** – 来自注册表配置单元 (registry hives) 的文件夹浏览历史 * **Prefetch (.pf)** – 应用程序执行痕迹 * **LNK Files (.lnk)** – 文件和目录访问证据 * **Recycle Bin ($I)** – 已删除文件的元数据和原始路径 ### 时间线关联 * 将时间戳统一标准化为 UTC * 链接不同取证文件类型之间的事件 * 生成统一按时间顺序排列的活动时间线 * 将相关活动分组为调查会话 (sessions) ### 双重界面 **桌面 GUI (Tkinter)** * 独立的分析环境 * 文件夹选择和解析 * 快速的调查工作流 **Web Dashboard (Flask)** * 基于浏览器的界面 * 可搜索的取证文件表 * 时间线可视化 * 案件风格的分析体验 ### 报告与导出 * 生成结构化的 **PDF 取证报告** * 将解析的数据导出为 **CSV** * 时间线直方图和取证文件分布图 * 兼容 Excel 和其他外部取证工具 ### 数据库后端 * 基于 SQLite 的存储 * 对大型取证文件数据集进行高效查询 * 针对取证文件及其关联的结构化 schema ## 工作原理 1. 调查人员选择一个包含 Windows 取证文件(或提取出的证据)的文件夹。 2. 系统会自动检测支持的取证文件类型。 3. 专用的解析器从每个来源中提取元数据。 4. 所有的时间戳被标准化并存储在一个集中的数据库中。 5. 关联引擎根据以下条件对齐事件: * 时间戳的接近程度 * 文件或文件夹路径 * 活动类型 6. 结果通过 GUI 或 Web Dashboard 呈现。 7. 可以生成报告和 CSV 导出以供进一步分析。 ## 项目结构 ``` windows-artifacts-parser/ │ ├── app.py # Flask Web Application ├── main.py # Desktop GUI entry point ├── core_logic.py # Parsing, database, and correlation logic │ ├── parsers/ │ ├── shellbags_parser.py │ ├── prefetch_parser.py │ ├── lnk_parser.py │ └── recycle_parser.py │ ├── db/ │ └── database utilities and schema │ ├── templates/ # HTML templates for web interface ├── static/ # CSS and JavaScript assets │ ├── requirements.txt └── docs/images/ # Screenshots and sample outputs ``` ## 安装说明 克隆仓库: ``` git clone https://github.com/YOUR_USERNAME/windows-artifacts-parser.git cd windows-artifacts-parser ``` 创建虚拟环境: **Windows** ``` python -m venv venv venv\Scripts\activate ``` **Linux / macOS** ``` python -m venv venv source venv/bin/activate ``` 安装依赖项: ``` pip install -r requirements.txt ``` ## 用法 ### 选项 1:桌面 GUI 启动独立应用程序: ``` python main.py ``` 步骤: 1. 选择取证文件目录 2. 点击 **Parse Folder** 3. 查看结果 4. 导出 PDF 或 CSV ### 选项 2:Web 界面 启动 Web 服务器: ``` python app.py ``` 打开浏览器: ``` http://127.0.0.1:5000 ``` 功能: * 上传 / 选择取证文件文件夹 * 查看解析出的取证文件 * 探索时间线 * 导出报告 ## 截图 将项目图像放置在以下位置: ``` docs/images/ ``` 推荐文件: * gui_main.png * web_dashboard.png * report_sample.png ## 性能 * 可在几秒钟内处理数千个取证文件 * 使用 SQLite 索引支持大型数据集 * 轻量级的内存消耗,适合标准的取证工作站 ## 未来增强 * 离线注册表配置单元 (registry hive) 支持 (NTUSER.DAT / USRCLASS.DAT) * 额外的 Windows 取证文件 (Amcache, Jump Lists, Browser data) * 反取证检测 * 多用户时间线重建 * 案件管理功能 ## 贡献 欢迎贡献和改进。 你可以 fork 该仓库,创建一个功能分支,并提交一个 pull request。 ## 作者 作为数字取证项目的一部分开发,专注于自动化的 Windows 取证文件分析和行为重建。
标签:Flask, Python, 可视化时间线, 库, 应急响应, 数字取证, 无后门, 系统痕迹分析, 自动化脚本, 逆向工具