D4rckOps/sec

Mémo /Journaux /Chainsaw : passer des règles Sigma sur des EVTX

Mis à jour le 07.10.2026

Chainsaw : passer des règles Sigma sur des EVTX

Un parseur très rapide qui fait ressortir l'activité suspecte d'un lot de journaux Windows, sans SIEM.

Ce que fait l’outil

Chainsaw parcourt des fichiers EVTX (et des tables MFT) à grande vitesse pour :

  • chercher un identifiant d’événement précis (4625, 4104…) ;
  • chercher une chaîne de caractères, sans tenir compte de la casse ;
  • appliquer un jeu de règles Sigma à tout un dossier de journaux.

Son intérêt : donner en quelques minutes une vue de ce qui s’est passé sur un poste ou un lot de postes, y compris avec des règles trop bruyantes pour un SIEM (connexions administrateur, échecs d’authentification) mais parfaites sur un périmètre restreint.

Chasser avec Sigma

# Règles Sigma appliquées à un dossier de journaux collectés
./chainsaw hunt ./evtx/ -s ./sigma/ --mapping mappings/sigma-event-logs-all.yml

Le fichier de mapping fait correspondre les champs Sigma aux champs des journaux Windows ; il est fourni avec l’outil. L’archive de publication contient aussi des journaux d’exemple pour s’entraîner.

Chercher

# Une chaîne, insensible à la casse
./chainsaw search mimikatz -i ./evtx/

# Un identifiant d'événement
./chainsaw search -t 'Event.System.EventID: =4104' ./evtx/

# Une expression régulière, sortie en JSON
./chainsaw search -e "SRV-[0-9]+\.exemple\.local" ./evtx/ --json

Où il se place

BesoinOutil
Premier tri rapide, détectionChainsaw (ou Hayabusa)
Chronologie détailléeEvtxECmd puis Timeline Explorer
Requête ponctuelle sur un posteObservateur d’événements, PowerShell

À retenir

Chainsaw oriente, il ne conclut pas. Chaque correspondance se vérifie dans l’événement d’origine, avec son contexte.