Timesketch import
timesketch_importer -u <u> -p <p> --sketch <s> <csv>
Importa uma linha do tempo para o Timesketch, a plataforma colaborativa de análise de timelines de DFIR.
Execute-o quando quiser análise colaborativa de timelines: o timesketch_importer envia o CSV (a timeline do plaso ou dos parsers) para o sketch do Timesketch — a plataforma de timelines do Google (a mesma do 178): as views, filtros, agregações e anotações da equipe. No DFIR, o Timesketch é onde as timelines são analisadas: a timeline do host importada e a história do incidente reconstruída com a equipe.
Não o use sem a plataforma: o Timesketch requer o servidor (Docker) — a infraestrutura é o requisito. A qualidade da análise depende da timeline importada (o CSV do plaso com os campos corretos). E atenção: o Timesketch é a análise — a coleta e o parsing (plaso) são anteriores; o fluxo completo é coleta → parsing → import → análise colaborativa. A colaboração (sketches, anotações) é o valor do caso.