В свежей сборке Elcomsoft Quick Triage мы добавили три вещи: таймлайн, в котором отображается сводка событий из всех артефактов в линейную хронологию; снимок файловой системы, копирующий метаданные без содержимого файлов, и архитектуру плагинов, позволяющую быстро добавлять поддержку новых артефактов. В новой версии появились также атака на пароль учётной записи Microsoft, разбор OpenDocument и рекурсивный разбор архивов в полнотекстовом поиске, но в этой статье мы расскажем о первых трёх.
Да простит меня читатель за использование англицизма, но «визуальная временная шкала» (так этот термин переводится с английского) звучит слишком громоздко официально.
Итак, таймлайн. Что это такое? В криминалистике таймлайн — это способ визуализации собранных данных с отображением их на линейной временной шкале. Работает только для тех артефактов, у которых в принципе есть временные метки. Поскольку временные метки могут отличаться (разные форматы, временные зоны и т.п.), для корректного отображения таймлайна все они приводятся к общему знаменателю.
Фильтровать отдельные артефакты по дате в Elcomsoft Quick Triage можно было и раньше; новая вкладка Timeline собирает разные артефакты в одном месте. Поддерживаются шесть групп событий: активность браузера (история посещений и загрузки), сетевая активность (расход трафика из SRUM и список сетей, к которым подключался компьютер, из реестра), файлы и папки из тех, к которым обращались недавно; взаимодействие пользователя с приложениями по Jump Lists, активность устройств (USB, Bluetooth, использование микрофона и камеры) и запуск программ по ветке реестра BAM и по источнику Prefetch. В целом всё работает примерно так, как может ожидать пользователь, знакомый с «большими» криминалистическими пакетами — только быстрее и проще.
Гистограмма показывает, насколько активным был пользователь на каждом временном отрезке. Достаточно кликнуть по столбцу, чтобы развернуть детали. В таблице событий есть время, группа, тип артефакта, описание и источник; быстрый фильтр сужает выборку; по щелчку на событии рядом с таблицей открывается его карточка со всеми полями артефакта, не покидая представления. На скриншоте ниже карточка USB Input Device раскрывается в QEMU USB Tablet, версия драйвера 10.0.26100.8972, первое подключение 15/05/2026 21:27:59, последнее 25/08/2026 10:05:56.
Из любого события можно перейти к исходному артефакту; есть экспорт в PDF и CSV.
Построение таймлайна можно гибко настраивать. В диалоге параметров выбираются источники, включаются и выключаются шесть групп, отмечаются тома, которые дают события файловой системы, выбирается временная метка, по которой эти события строятся (на скриншоте это время создания), задаётся маска имени файла и интервал, с готовыми кнопками на 24 часа, 7 дней, 30 дней, полгода, год и весь период. Суточное окно в нашем тестовом образе дало 307 записей.
При работе с таймлайном (не только с нашим — любым) имейте в виду, что временные метки означают разные вещи в зависимости от типа события. Так, BAM хранит время последнего запуска, Prefetch — счётчик запусков и несколько последних временных меток, ключи реестра с USB-устройствами — время последнего подключения, а недавние файлы — время последнего доступа. Две строки с разницей в секунду могут оказаться одним действием, а могут двумя независимыми; в одной строке может умещаться сотня событий: на нашем скриншоте у WMIPRVSE.EXE счётчик запусков 3149, у POWERSHELL.EXE 219, у FORMAT.COM 2, а на ось попадает только последняя метка. Время показывается с фиксированным смещением, в наших скриншотах UTC+02:00, так что обязательно проверьте. События файловой системы строятся по одной выбранной метке, поэтому полного набора MACB на оси нет. Таймлайн нужен в первую очередь для того, чтобы помочь сориентироваться в массе событий; перейти же к конкретному артефакту можно одним кликом.
Образ диска — традиционная часть расследования, но на предварительном этапе без него можно обойтись. В новой версии Elcomsoft Quick Triage можно создать слепок файловой системы диска. В этом случае копируются метаданные файловой системы без содержимого файлов; сохраняются имена, пути, размеры, время создания и изменения, по всем файлам и каталогам выбранного тома. Получается виртуальная файловая система, которую можно просматривать на другом компьютере. Видно, что лежало на диске и где именно, работает поиск по имени и по маске, фильтрация по датам, сортировка по времени создания и изменения. Содержимого файлов при этом нет — за исключением тех артефактов, которые были скопированы на начальном этапе.
Слепок файловой системы занимает промежуточное место между двумя вариантами. Полный образ диска содержит все данные, но под него нужен большой накопитель, время на снятие и ещё больше времени на анализ. Сбор артефактов происходит быстро, но артефакты не дают всего контекста. Да, вы получаете базу браузера и файлы Prefetch, но так и не узнаете, что в соседней папке лежало несколько сотен непонятных файлов, что каталог создан в тот же день, что и интересующая вас загрузка, или что чего-то, что должно быть на диске, там уже нет. Метаданные практически не занимают места, поэтому слепок создаётся быстро. Ближайший аналог — выгрузка MFT или bodyfile из fls, только представленная в виде дерева с поиском и фильтрами вместо CSV. Ограничение тоже очевидно: если нужен доступ к телу файлов, то всё равно нужен образ диска или адресный сбор. Слепок фиксирует состояние файловой системы на момент его снятия и полный образ диска не заменяет.
На практике снимок закрывает вопросы, которые иначе остались бы открытыми до момента, когда диск или образ попал бы в лабораторию. Есть ли на диске файл с таким именем? Что ещё создавалось в тот промежуток времени, на который указал таймлайн? Что лежало рядом с интересующим артефактом? У каких каталогов даты выбиваются из общей картины тома? В параметрах таймлайна можно включить том снимка как источник событий, и события файловой системы попадут на ту же ось, что и артефакты браузера и запуска программ.
Типы артефактов теперь оформлены как плагины. Это изменение внутренней архитектуры; польза здесь в скорости добавления новых типов данных. На новой архитектуре в этот релиз вошли шесть артефактов, среди них журналы Microsoft Defender, хранилище обновлений Windows, база Capability Access Manager, Jump Lists, индекс поиска Windows и Prefetch. Часть из них попадает в таймлайн.
Решается вопрос об открытии интерфейсов плагинов, чтобы позволить пользователям, позволив пользователям добавлять поддержку для нужных именно им артефактов. Кроме того, мы думаем о добавлении поддержки новых артефактов по запросу: новая архитектура позволяет сделать плагин, не дожидаясь следующего релиза. Пока это только планы, но если к вас есть артефакт, с которым вы регулярно сталкиваетесь, напишите нам.
Elcomsoft Quick Triage поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.