Mémo /Journaux /EvtxECmd et Timeline Explorer : des EVTX à la chronologie
Mis à jour le 07.10.2026
EvtxECmd et Timeline Explorer : des EVTX à la chronologie
Convertir des journaux Windows en CSV normalisé, puis les trier et les croiser dans un tableur pensé pour l'investigation.
EvtxECmd : convertir
EvtxECmd, de la suite d’Eric Zimmerman, convertit des fichiers EVTX en CSV. Son atout : des cartes (maps) qui normalisent les champs utiles de chaque type d’événement — compte, adresse source, processus — dans des colonnes communes. On compare ainsi des événements très différents dans un même tableau.
# Un dossier entier vers un seul CSV
EvtxECmd.exe -d C:\Cas\Collecte\Logs --csv C:\Cas\Analyse --csvf journaux.csv
# Un seul fichier
EvtxECmd.exe -f C:\Cas\Collecte\Logs\Security.evtx --csv C:\Cas\Analyse --csvf security.csv
Sous Linux, la version .NET s’exécute avec dotnet EvtxECmd.dll et les mêmes
options.
Mettre à jour les cartes régulièrement (--sync) : elles évoluent avec les
versions de Windows.
Timeline Explorer : lire
Timeline Explorer ouvre ces CSV — ceux d’EvtxECmd comme ceux des autres outils de la suite (MFTECmd, PECmd…) — avec ce qu’un tableur classique n’offre pas :
- ouverture rapide de fichiers très volumineux ;
- filtres par colonne, regroupements, recherche globale ;
- plusieurs artefacts ouverts côte à côte, pour corréler ;
- marquage et coloration des lignes intéressantes.
C’est un outil graphique : pas de ligne de commande. Il s’installe depuis le
site d’Eric Zimmerman, directement ou via le script Get-ZimmermanTools.
Méthode
- Borner la période : partir de l’alerte, élargir par paliers.
- Trier par horodatage, en UTC.
- Filtrer sur le compte ou la machine concernés.
- Marquer chaque ligne retenue, pour reconstruire le récit ensuite.
- Croiser avec la MFT, le Prefetch, le registre.