plaso log2timeline

log2timeline.py plaso.dump <path>

Construye la super-timeline del sistema con plaso (log2timeline): ficheros, logs, registro y artefactos en un solo almacén temporal.

Ejecútalo cuando necesites la línea de tiempo completa del sistema: log2timeline procesa la imagen (o el directorio) y extrae eventos de todas las fuentes — el sistema de ficheros (MACB), los logs (EVTX, syslog), el registro de Windows, los artefactos (prefetch, amcache, LNK) — en un almacén de eventos (plaso.dump). Es la super-timeline: cada actividad del sistema con su timestamp, lista para filtrar por la ventana del incidente. En el IR, plaso es el estándar de las timelines: la pregunta '¿qué pasó en esta máquina entre las 10:00 y las 10:20?' se responde con todos los artefactos a la vez, no fichero a fichero.

No lo uses para el análisis rápido: el procesado de una imagen completa tarda (horas en sistemas grandes) y el almacén pesa — para la pregunta puntual, los artefactos individuales (MFT, prefetch) se analizan con sus herramientas. La calidad depende de los parsers: plaso cubre muchos formatos, pero los artefactos de aplicaciones exóticas pueden no tener parser. Y ojo: log2timeline extrae los eventos, la línea de tiempo legible se construye con psort (112) — el dump es el paso intermedio. El almacén se genera con la evidencia preservada: la imagen original no se toca.