D4rckOps/sec

Mémo /Journaux /Fichiers EVTX : où ils sont, comment les lire

Mis à jour le 07.10.2026

Fichiers EVTX : où ils sont, comment les lire

Les journaux d'événements Windows, du fichier sur disque à la chronologie exploitable.

Où les trouver

Par défaut, Windows range ses journaux dans :

C:\Windows\System32\winevt\Logs\
FichierContenu
Security.evtxAuthentifications, privilèges, création de processus (si l’audit est activé)
System.evtxServices, pilotes, arrêts et démarrages
Application.evtxErreurs et messages des applications
Microsoft-Windows-PowerShell%4Operational.evtxExécution de scripts PowerShell
Microsoft-Windows-TaskScheduler%4Operational.evtxTâches planifiées
Microsoft-Windows-Sysmon%4Operational.evtxSysmon, s’il est déployé

Ce que contient un événement

Le format est binaire, mais chaque événement est un document XML structuré :

  • EventID — le type d’événement (4625 : échec de connexion) ;
  • TimeCreated — l’horodatage, en UTC ;
  • Computer et Provider — la machine et le composant émetteur ;
  • Level — information, avertissement, erreur ;
  • EventData — les détails : compte, adresse source, processus…

Avec quoi les lire

  • Observateur d’événements (eventvwr.msc) : pour un coup d’œil sur une machine, pas pour une investigation.

  • PowerShell, pour filtrer vite :

    Get-WinEvent -Path .\Security.evtx -FilterHashtable @{ Id = 4625 } |
      Select-Object TimeCreated, Id, Message
    
  • EvtxECmd (outils d’Eric Zimmerman) : convertit les journaux en CSV, à ouvrir dans Timeline Explorer pour trier, filtrer et croiser.

  • Chainsaw ou Hayabusa : passent des règles de détection (Sigma) sur un lot de fichiers EVTX et font ressortir ce qui mérite d’être regardé.

Les pièges

  • Ce qui n’est pas audité n’existe pas. La création de processus (4688) et sa ligne de commande demandent une stratégie d’audit dédiée. Vérifier la configuration avant de conclure à une absence.
  • Les journaux sont petits par défaut : sur un poste actif, Security.evtx se réécrit en quelques jours. Les agrandir, ou les centraliser.
  • Toujours travailler sur une copie. On collecte (KAPE, ou une simple copie des fichiers) puis on analyse ailleurs.
  • Un journal vidé est un indice : l’événement 1102 signale l’effacement du journal de sécurité.

Liste de référence des identifiants : Ultimate Windows Security — encyclopédie des événements.