Log2timeline.py(Plaso)によるタイムラインの作成(29)
Log2timeline.py(Plaso)または Ver 0.66 で作成した CSV 形式のタイムラインは Excel などで開く事が出来ます。そのまま Excel で取り扱う事もできますが、SANS から項目により色分けし見やすくするためのExcel テンプレートファイルが提供されています。
Digital Forensic SIFTing: Colorized Super Timeline Template for Log2timeline Output Files
上記 SANS Blog から Office 2007 以降に対応した TIMELINE_COLOR_TEMPLATE.zip がダウンロードできます。ZIP ファイルを開くと TIMELINE_COLOR_TEMPLATE.xlsx が展開されますので、このファイルを開いて CSV をインポートしていく事になります。
テンプレートでは、SANSのポスターでよく使われている下記項目が色分けされています。
- File Opening
- Web History
- Deleted Data
- Execution
- Device or USB Usage
- Folder Opening
- Log File
色の設定を変更したい場合には、Excel上でホームタブ⇒条件付き書式⇒条件付き書式ルールの管理、から行えます。