hayabusa

hayabusa csv-timeline -d <evtx>

Genera la línea de tiempo CSV de un directorio de EVTX con hayabusa, aplicando sus perfiles de detección de eventos de Windows.

Ejecútalo cuando quieras la línea de tiempo completa de los logs de Windows de un host (o de varios) con detecciones integradas: hayabusa procesa los EVTX, aplica sus perfiles de detección (más de mil reglas de eventos: logons, procesos, servicios, limpieza de logs) y genera un CSV con cada evento relevante, su severidad y el detalle. Es la herramienta complementaria de Chainsaw — con perfiles propios y una velocidad superior. En el IR, el csv-timeline es el primer artefacto que se abre: la película del host en orden cronológico con los eventos marcados por severidad, lista para pivotar a los detalles.

No lo uses sin conocer sus perfiles: hayabusa tiene perfiles de detección (default, suspicious, all) que cambian el volumen y el ruido — el perfil 'all' genera miles de líneas en hosts activos, inmanejable sin filtros. En hosts con semanas de logs, el procesado tarda y el CSV pesa; acota con -f (fecha) o con -E (EventIDs). Y ojo: hayabusa detecta en los logs copiados — la calidad depende de la política de auditoría del host: sin auditoría de procesos o de logon configurada, los EventIDs relevantes no existen en los EVTX, y la línea de tiempo sale vacía de lo que importa.