plaso log2timeline
log2timeline.py plaso.dump <path>
Construa a super-timeline do sistema com plaso (log2timeline): arquivos, logs, registro e artefatos em um único armazenamento temporal.
Execute-o quando precisar da linha do tempo completa do sistema: log2timeline processa a imagem (ou diretório) e extrai eventos de todas as fontes — sistema de arquivos (MACB), logs (EVTX, syslog), registro do Windows, artefatos (prefetch, amcache, LNK) — em um armazenamento de eventos (plaso.dump). É a super-timeline: cada atividade do sistema com seu timestamp, pronta para filtrar pela janela do incidente. Em IR, plaso é o padrão para timelines: a pergunta 'o que aconteceu nesta máquina entre 10:00 e 10:20?' é respondida com todos os artefatos de uma vez, não arquivo por arquivo.
Não use para análise rápida: processar uma imagem completa leva tempo (horas em sistemas grandes) e o armazenamento é pesado — para uma pergunta pontual, artefatos individuais (MFT, prefetch) são analisados com suas próprias ferramentas. A qualidade depende dos parsers: plaso cobre muitos formatos, mas artefatos de aplicações exóticas podem não ter parser. E atenção: log2timeline extrai os eventos; a timeline legível é construída com psort (112) — o dump é a etapa intermediária. O armazenamento é gerado a partir da evidência preservada: a imagem original nunca é tocada.