plaso psort

psort.py -o l2tcsv plaso.dump > timeline.csv

Filtra e formata o armazenamento plaso com psort, gerando a timeline CSV da janela do incidente.

Execute-o no plaso.dump (111) quando precisar da timeline legível: psort filtra por tempo (a janela do incidente), por tipo de evento ou caminho, e formata a saída (l2tcsv, ou formatos de análise como timeline JSON). O resultado é o CSV com cada evento, seu timestamp, fonte e detalhe — a linha do tempo do caso que é filtrada, ordenada e revisada. No IR, psort é onde o analista trabalha: o filtro pela janela do ataque reduz 1.2M eventos para as centenas relevantes, e a timeline resultante é a espinha dorsal do relatório.

Não o use sem ter gerado o armazenamento: psort processa o plaso.dump, não a evidência bruta — a etapa de extração (log2timeline) é anterior. Filtros mal definidos (janela errada, tipo errado) produzem timelines vazias ou inundadas: a janela é definida pela linha do tempo conhecida do incidente. E cuidado com o volume: a saída sem filtro é enorme (uma linha por evento) — a filtragem por tempo é obrigatória antes de exportar. Os formatos de saída têm seus campos: o l2tcsv é o padrão de intercâmbio, mas para análise no SIEM, a saída JSON ou a integração direta são alternativas.