Mémo /Journaux /Chainsaw : passer des règles Sigma sur des EVTX
Mis à jour le 07.10.2026
Chainsaw : passer des règles Sigma sur des EVTX
Un parseur très rapide qui fait ressortir l'activité suspecte d'un lot de journaux Windows, sans SIEM.
Ce que fait l’outil
Chainsaw parcourt des fichiers EVTX (et des tables MFT) à grande vitesse pour :
- chercher un identifiant d’événement précis (4625, 4104…) ;
- chercher une chaîne de caractères, sans tenir compte de la casse ;
- appliquer un jeu de règles Sigma à tout un dossier de journaux.
Son intérêt : donner en quelques minutes une vue de ce qui s’est passé sur un poste ou un lot de postes, y compris avec des règles trop bruyantes pour un SIEM (connexions administrateur, échecs d’authentification) mais parfaites sur un périmètre restreint.
Chasser avec Sigma
# Règles Sigma appliquées à un dossier de journaux collectés
./chainsaw hunt ./evtx/ -s ./sigma/ --mapping mappings/sigma-event-logs-all.yml
Le fichier de mapping fait correspondre les champs Sigma aux champs des journaux Windows ; il est fourni avec l’outil. L’archive de publication contient aussi des journaux d’exemple pour s’entraîner.
Chercher
# Une chaîne, insensible à la casse
./chainsaw search mimikatz -i ./evtx/
# Un identifiant d'événement
./chainsaw search -t 'Event.System.EventID: =4104' ./evtx/
# Une expression régulière, sortie en JSON
./chainsaw search -e "SRV-[0-9]+\.exemple\.local" ./evtx/ --json
Où il se place
| Besoin | Outil |
|---|---|
| Premier tri rapide, détection | Chainsaw (ou Hayabusa) |
| Chronologie détaillée | EvtxECmd puis Timeline Explorer |
| Requête ponctuelle sur un poste | Observateur d’événements, PowerShell |
À retenir
Chainsaw oriente, il ne conclut pas. Chaque correspondance se vérifie dans l’événement d’origine, avec son contexte.