hayabusa

hayabusa csv-timeline -d <evtx>

Gera a linha do tempo CSV de um diretório de EVTX com hayabusa, aplicando seus perfis de detecção de eventos do Windows.

Execute-o quando quiser a linha do tempo completa dos logs do Windows de um host (ou de vários) com detecções integradas: o hayabusa processa os EVTX, aplica seus perfis de detecção (mais de mil regras de eventos: logons, processos, serviços, limpeza de logs) e gera um CSV com cada evento relevante, sua severidade e o detalhe. É a ferramenta complementar ao Chainsaw — com perfis próprios e velocidade superior. No IR, o csv-timeline é o primeiro artefato que se abre: o filme do host em ordem cronológica com os eventos marcados por severidade, pronto para pivotar para os detalhes.

Não o use sem conhecer seus perfis: o hayabusa tem perfis de detecção (default, suspicious, all) que mudam o volume e o ruído — o perfil 'all' gera milhares de linhas em hosts ativos, incontrolável sem filtros. Em hosts com semanas de logs, o processamento demora e o CSV fica pesado; limite com -f (data) ou -E (EventIDs). E atenção: o hayabusa detecta nos logs copiados — a qualidade depende da política de auditoria do host: sem auditoria de processos ou de logon configurada, os EventIDs relevantes não existem nos EVTX, e a linha do tempo sai vazia do que importa.