Timesketch import

timesketch_importer -u <user> -p <pw> --sketch <s> <csv>

Importa uma timeline CSV para o Timesketch, a plataforma colaborativa de análise de timelines do DFIR.

Execute quando precisar de análise colaborativa de timelines: o Timesketch (do Google) centraliza as timelines do caso — o importer envia o CSV (do plaso, dos parsers) para o sketch, e a equipe analisa com visualizações, filtros, agregações e anotações compartilhadas. É a plataforma de análise de timelines do DFIR: o sketch por caso, as timelines dos hosts importadas e a análise colaborativa com achados anotados. No IR, o Timesketch é onde as timelines se tornam a história do incidente: o evento do payload, a Run key e o logon, correlacionados e anotados pela equipe.

Não use sem a infraestrutura: o Timesketch precisa do servidor (Docker) e da instância configurada — sem o servidor, o importer falha. A qualidade da análise depende da timeline importada: o CSV do plaso (com os campos corretos) é a fonte; CSVs malformados dão timelines vazias ou ruidosas. E atenção: o Timesketch é a plataforma de análise, a coleta e o parsing são anteriores (plaso, os parsers) — o fluxo completo é coleta → parsing → import → análise. A colaboração (sketches compartilhados, anotações) é o valor: o caso é analisado em equipe com o contexto acumulado.