Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 833

Plaso

Что такое Plaso?

PlasoОткрытый Python-инструмент, созданный Кристинном Гудьонссоном, автоматически извлекающий временные метки из множества источников для построения форензической «суперлинии времени».


Plaso (Plaso Langar Ad Safna Ollu) — это современная переписанная на Python версия оригинального инструмента log2timeline на Perl, созданного Кристинном Гудьонссоном в 2009 году. Это стандартный открытый движок для построения «суперлиний времени», агрегирующий временные метки из образов дисков, отдельных файлов, кустов реестра, истории браузеров, журналов событий Windows, Linux-syslog, macOS plist, мобильных артефактов и множества других источников через более чем 100 парсеров. Основная команда 'log2timeline.py' создаёт файл хранилища Plaso, который затем 'psort.py' конвертирует в форматы CSV, JSON или Elasticsearch. Plaso лежит в основе таких форензических платформ, как Timesketch, и широко применяется в DFIR, threat hunting и реконструкции бокового перемещения.

Примеры

  1. 01

    Построение суперлинии времени Windows-эндпоинта с помощью 'log2timeline.py image.E01' и импорт результата в Timesketch.

  2. 02

    Фильтрация вывода Plaso через 'psort.py' для извлечения только событий, попадающих в предполагаемое окно компрометации.

Частые вопросы

Что такое Plaso?

Открытый Python-инструмент, созданный Кристинном Гудьонссоном, автоматически извлекающий временные метки из множества источников для построения форензической «суперлинии времени». Относится к категории Криминалистика и реагирование в кибербезопасности.

Что означает Plaso?

Открытый Python-инструмент, созданный Кристинном Гудьонссоном, автоматически извлекающий временные метки из множества источников для построения форензической «суперлинии времени».

Как работает Plaso?

Plaso (Plaso Langar Ad Safna Ollu) — это современная переписанная на Python версия оригинального инструмента log2timeline на Perl, созданного Кристинном Гудьонссоном в 2009 году. Это стандартный открытый движок для построения «суперлиний времени», агрегирующий временные метки из образов дисков, отдельных файлов, кустов реестра, истории браузеров, журналов событий Windows, Linux-syslog, macOS plist, мобильных артефактов и множества других источников через более чем 100 парсеров. Основная команда 'log2timeline.py' создаёт файл хранилища Plaso, который затем 'psort.py' конвертирует в форматы CSV, JSON или Elasticsearch. Plaso лежит в основе таких форензических платформ, как Timesketch, и широко применяется в DFIR, threat hunting и реконструкции бокового перемещения.

Как защититься от Plaso?

Защита от Plaso обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Plaso?

Распространённые альтернативные названия: log2timeline, log2timeline.py, Plaso framework.

Связанные термины