D4rckOps/sec

Mémo /Journaux /EvtxECmd et Timeline Explorer : des EVTX à la chronologie

Mis à jour le 07.10.2026

EvtxECmd et Timeline Explorer : des EVTX à la chronologie

Convertir des journaux Windows en CSV normalisé, puis les trier et les croiser dans un tableur pensé pour l'investigation.

EvtxECmd : convertir

EvtxECmd, de la suite d’Eric Zimmerman, convertit des fichiers EVTX en CSV. Son atout : des cartes (maps) qui normalisent les champs utiles de chaque type d’événement — compte, adresse source, processus — dans des colonnes communes. On compare ainsi des événements très différents dans un même tableau.

# Un dossier entier vers un seul CSV
EvtxECmd.exe -d C:\Cas\Collecte\Logs --csv C:\Cas\Analyse --csvf journaux.csv

# Un seul fichier
EvtxECmd.exe -f C:\Cas\Collecte\Logs\Security.evtx --csv C:\Cas\Analyse --csvf security.csv

Sous Linux, la version .NET s’exécute avec dotnet EvtxECmd.dll et les mêmes options.

Mettre à jour les cartes régulièrement (--sync) : elles évoluent avec les versions de Windows.

Timeline Explorer : lire

Timeline Explorer ouvre ces CSV — ceux d’EvtxECmd comme ceux des autres outils de la suite (MFTECmd, PECmd…) — avec ce qu’un tableur classique n’offre pas :

  • ouverture rapide de fichiers très volumineux ;
  • filtres par colonne, regroupements, recherche globale ;
  • plusieurs artefacts ouverts côte à côte, pour corréler ;
  • marquage et coloration des lignes intéressantes.

C’est un outil graphique : pas de ligne de commande. Il s’installe depuis le site d’Eric Zimmerman, directement ou via le script Get-ZimmermanTools.

Méthode

  1. Borner la période : partir de l’alerte, élargir par paliers.
  2. Trier par horodatage, en UTC.
  3. Filtrer sur le compte ou la machine concernés.
  4. Marquer chaque ligne retenue, pour reconstruire le récit ensuite.
  5. Croiser avec la MFT, le Prefetch, le registre.