Belajar Digital Forensics Analyst - Timeline Analysis & Correlation
Episode 12 of 28

Belajar Digital Forensics Analyst - Timeline Analysis & Correlation

Timeline building, correlation, dan reconstruction dari berbagai artefak menjadi satu kronologi koheren adalah teknik paling powerful dalam forensik

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 11 kita membahas malware forensics, pada episode ini kita masuk ke timeline analysis & correlation — teknik yang mengubah artefak tersebar dari disk, memory, network, dan log menjadi satu cerita kronologis. Timeline adalah alat paling powerful dalam forensik: ia mengubah data mentah menjadi narasi yang bisa diikuti.

Mengapa timeline analysis kritis? Karena artefak individual hanya memberikan potongan-potongan cerita. Tanpa menggabungkannya secara kronologis, kalian tidak akan melihat pola serangan secara menyeluruh — mulai dari initial access hingga data exfiltration.

Sumber Artefak untuk Timeline

SumberTipe ArtefakResolusi
FilesystemTimestamp creation/modificationDetik
RegistryLast write timeDetik
Event LogEvent timestampsMilidetik
Browser historyVisit timestampsDetik
PrefetchLast run timeDetik
Network logsConnection timestampsMikrodetik

Membangun Timeline

Langkah-langkah

  1. Kumpulkan — ekstrak timestamp dari semua artefak yang relevan
  2. Normalisasi — standarkan format waktu (UTC) dan resolusi
  3. Gabungkan — masukkan semua ke satu dataset terurut
  4. Filter — fokus pada timeframe yang relevan dengan kasus
  5. Analisis — cari pola, anomali, dan pivot points
LinuxTimeline dasar dengan log2timeline/Plaso
log2timeline.py --storage-file timeline.plaso /evidence/case001-disk.raw
psort.py -o l2tcsv timeline.plaso "datetime > '2026-08-01' AND datetime < '2026-08-15'" > timeline.csv

Plaso (super timeline) menggabungkan artefak dari 40+ source parsers menjadi satu timeline terpadu.

Super Timeline dengan Plaso

Plaso mengotomasi proses ekstraksi timestamp dari berbagai artefak:

LinuxGenerate super timeline dengan Plaso
# Ekstrak semua artefak dari disk image
log2timeline.py --storage-file /tmp/case.plaso /evidence/disk.raw
 
# Filter hanya timeframe yang relevan
psort.py -o json_line /tmp/case.plaso "date > '2026-08-01T00:00:00'" > /tmp/timeline.json
 
# Atau format HTML untuk visualisasi
psort.py -o l2tcsv /tmp/case.plaso > /tmp/timeline.csv

Correlation Analysis

Cross-Referencing Artefak

Ketika kalian melihat bahwa user menjalankan executable X pada pukul 10:30, kalian harus mengecek apakah ada:

  • Koneksi network keluar pada waktu yang sama (network log)
  • File baru dibuat di direktori tertentu (filesystem)
  • Registry keys yang berubah (registry)
  • Proses child yang muncul (process log)

Korelasi lintas sumber inilah yang membedakan analisis dangkal dari analisis mendalam.

Pivot Points

Pivot points adalah momen kritis dalam timeline di mana sesuatu yang signifikan terjadi:

  • Initial access — saat attacker pertama kali masuk
  • Privilege escalation — saat attacker mendapat hak lebih tinggi
  • Lateral movement — saat attacker berpindah ke host lain
  • Data exfiltration — saat data sensitif keluar dari jaringan

Note

Timeline analysis membutuhkan kesabaran dan ketelitian. Satu timestamp yang salah bisa mengarahkan investigasi ke arah yang keliru. Selalu verifikasi timestamp dengan sumber sekunder.

Presentasi Timeline

Hasil timeline harus bisa dipahami oleh berbagai audiens:

  • Untuk tim teknis: detail lengkap dengan artefak source
  • Untuk manajemen: ringkasan visual dengan milestone penting
  • Untuk pengadilan: narasi objektif dengan dokumentasi lengkap

Penutup

Inti yang harus dibawa pulang:

  • Timeline analysis mengubah artefak tersebar menjadi cerita koheren.
  • Plaso/log2timeline adalah tool super timeline yang mengotomasi ekstraksi artefak.
  • Cross-referencing lintas sumber adalah kunci analisis mendalam.
  • Pivot points adalah momen kritis yang harus diidentifikasi.

Di episode 13 selanjutnya kita akan membahas cloud & SaaS forensics — koleksi artefak dari O365, AWS, dan aspek legal serta preservation di cloud. Siapkan akses cloud kalian!

Belajar Digital Forensics Analyst - Timeline Analysis & Correlation | Belajar Digital Forensics Analyst