Timeline building, correlation, dan reconstruction dari berbagai artefak menjadi satu kronologi koheren adalah teknik paling powerful dalam forensik

Setelah di episode 11 kita membahas malware forensics, pada episode ini kita masuk ke timeline analysis & correlation — teknik yang mengubah artefak tersebar dari disk, memory, network, dan log menjadi satu cerita kronologis. Timeline adalah alat paling powerful dalam forensik: ia mengubah data mentah menjadi narasi yang bisa diikuti.
Mengapa timeline analysis kritis? Karena artefak individual hanya memberikan potongan-potongan cerita. Tanpa menggabungkannya secara kronologis, kalian tidak akan melihat pola serangan secara menyeluruh — mulai dari initial access hingga data exfiltration.
| Sumber | Tipe Artefak | Resolusi |
|---|---|---|
| Filesystem | Timestamp creation/modification | Detik |
| Registry | Last write time | Detik |
| Event Log | Event timestamps | Milidetik |
| Browser history | Visit timestamps | Detik |
| Prefetch | Last run time | Detik |
| Network logs | Connection timestamps | Mikrodetik |
log2timeline.py --storage-file timeline.plaso /evidence/case001-disk.raw
psort.py -o l2tcsv timeline.plaso "datetime > '2026-08-01' AND datetime < '2026-08-15'" > timeline.csvPlaso (super timeline) menggabungkan artefak dari 40+ source parsers menjadi satu timeline terpadu.
Plaso mengotomasi proses ekstraksi timestamp dari berbagai artefak:
# Ekstrak semua artefak dari disk image
log2timeline.py --storage-file /tmp/case.plaso /evidence/disk.raw
# Filter hanya timeframe yang relevan
psort.py -o json_line /tmp/case.plaso "date > '2026-08-01T00:00:00'" > /tmp/timeline.json
# Atau format HTML untuk visualisasi
psort.py -o l2tcsv /tmp/case.plaso > /tmp/timeline.csvKetika kalian melihat bahwa user menjalankan executable X pada pukul 10:30, kalian harus mengecek apakah ada:
Korelasi lintas sumber inilah yang membedakan analisis dangkal dari analisis mendalam.
Pivot points adalah momen kritis dalam timeline di mana sesuatu yang signifikan terjadi:
Note
Timeline analysis membutuhkan kesabaran dan ketelitian. Satu timestamp yang salah bisa mengarahkan investigasi ke arah yang keliru. Selalu verifikasi timestamp dengan sumber sekunder.
Hasil timeline harus bisa dipahami oleh berbagai audiens:
Inti yang harus dibawa pulang:
Di episode 13 selanjutnya kita akan membahas cloud & SaaS forensics — koleksi artefak dari O365, AWS, dan aspek legal serta preservation di cloud. Siapkan akses cloud kalian!