Timesketch import
timesketch_importer -u <user> -p <pw> --sketch <s> <csv>
Importa una timeline CSV a Timesketch, la plataforma colaborativa de análisis de líneas de tiempo del DFIR.
Ejecútalo cuando necesites el análisis colaborativo de las timelines: Timesketch (de Google) centraliza las líneas de tiempo del caso — el importer sube el CSV (el de plaso, el de los parsers) al sketch, y el equipo analiza con las vistas, los filtros, los agregados y las anotaciones compartidas. Es la plataforma de análisis de timelines del DFIR: el sketch por caso, las timelines de los hosts importadas y el análisis colaborativo con los hallazgos anotados. En el IR, Timesketch es donde las timelines se convierten en la historia del incidente: el evento del payload, la Run key y el logon, correlacionados y anotados por el equipo.
No lo uses sin la infraestructura: Timesketch necesita el servidor (Docker) y la instancia configurada — sin el servidor, el importer falla. La calidad del análisis depende de la timeline importada: el CSV de plaso (con los campos correctos) es la fuente; los CSVs mal formados dan timelines vacías o ruidosas. Y ojo: Timesketch es la plataforma de análisis, la recolección y el parseo son previos (plaso, los parsers) — el flujo completo es recolección → parseo → import → análisis. La colaboración (los sketches compartidos, las anotaciones) es el valor: el caso se analiza en equipo con el contexto acumulado.