plaso psort

psort.py -o l2tcsv plaso.dump > timeline.csv

Filtra y formatea el almacén de plaso con psort, generando la línea de tiempo CSV de la ventana del incidente.

Ejecútalo sobre el plaso.dump (111) cuando necesites la timeline legible: psort filtra por tiempo (la ventana del incidente), por tipo de evento o por ruta, y formatea la salida (l2tcsv, o los formatos de análisis como timeline JSON). El resultado es el CSV con cada evento, su timestamp, la fuente y el detalle — la línea de tiempo del caso que se filtra, se ordena y se revisa. En el IR, psort es donde el analista trabaja: el filtro por la ventana del ataque reduce 1.2M de eventos a los cientos relevantes, y la timeline resultante es la columna vertebral del informe.

No lo uses sin haber generado el almacén: psort procesa el plaso.dump, no la evidencia cruda — el paso de extracción (log2timeline) es previo. Los filtros mal definidos (la ventana equivocada, el tipo erróneo) producen timelines vacías o inundadas: la ventana se define con la línea de tiempo del incidente conocida. Y ojo con el volumen: la salida sin filtrar es enorme (una línea por evento) — el filtrado por tiempo es obligatorio antes de exportar. Los formatos de salida tienen sus campos: el l2tcsv es el estándar de intercambio, pero para el análisis en el SIEM, la salida JSON o la integración directa son alternativas.