Qu'est-ce que le format de fichier EVT ?
.evt est le format hérité du journal d'événements Windows introduit avec Windows NT 3.1 en 1993 et utilisé jusqu'à Windows XP et Windows Server 2003. Trois canaux de journaux intégrés - Système, Application et Sécurité - stockaient les enregistrements dans des fichiers .evt conservés sous %SystemRoot%\System32\config\.
Chaque fichier commence par un en-tête de 48 octets identifié par la signature de quatre octets LfLe (hex 4C 66 4C 65). Chaque entrée EVENTLOGRECORD de longueur variable s'ouvre avec les mêmes octets sous forme little-endian (0x654C664C) et se termine par une copie répétée de la longueur totale de l'enregistrement, permettant un parcours bidirectionnel. Les chaînes de texte à l'intérieur des enregistrements sont encodées en UTF-16 LE. L'espace tampon inutilisé est rempli avec la valeur sentinelle 0x00000027.
Le journal fonctionne comme un tampon circulaire : lorsque la taille maximale configurable est atteinte (512 Ko par défaut), le fichier écrase les entrées les plus anciennes ou arrête l'enregistrement, selon la politique de l'administrateur.
Microsoft a remplacé .evt par .evtx - le journal d'événements Windows basé sur XML - à partir de Windows Vista et Server 2008 en 2007. L'Observateur d'événements Windows moderne peut ouvrir les fichiers .evt en mode de compatibilité. La structure binaire complète est documentée dans la spécification du protocole [MS-EVEN] sur Microsoft Learn.
Sécurité et sûreté
RISQUE : LOWLes fichiers EVT contiennent des données de journalisation, pas de contenu exécutable. Cependant, les chaînes d'événements peuvent contenir des données contrôlées par un attaquant (ex: injectées via un empoisonnement de journal) ; les analystes doivent traiter les chaînes de contenu comme des entrées non fiables lors de l'analyse. En informatique légale, l'altération des journaux (effacement ou troncature des fichiers EVT) est en soi un indicateur de compromission - vérifiez le journal de Sécurité pour l'ID d'événement 517/1102 (journal d'audit effacé).
Détails du format
en brefProgrammes qui ouvrent les fichiers EVT
Détails techniques
spécifications approfondies| Type de fichier | Journal d'événements structuré binaire (hérité Windows) |
| Développeur | Microsoft Corporation |
| Encodage | Binaire, little-endian |
| Encodage des chaînes | UTF-16 LE (chaînes de messages d'événements) |
| Signature d'en-tête de fichier | LfLe (hex 4C 66 4C 65) à l'offset 0 ; l'en-tête fait 48 octets |
| Signature d'enregistrement | 0x654C664C (eLfL) au début de chaque EVENTLOGRECORD |
| Structure d'enregistrement | EVENTLOGRECORD de longueur variable ; longueur totale répétée à la fin pour un parcours bidirectionnel |
| Modèle de tampon | Circulaire - écrase les entrées les plus anciennes ou s'arrête lorsque la taille maximale est atteinte (configurable par politique) |
| Taille de fichier maximale par défaut | 512 Ko (configurable par l'administrateur) |
| Remplissage de l'espace inutilisé | Valeur sentinelle 0x00000027 |
| Canaux de journaux | Système, Application, Sécurité (trois journaux intégrés) |
| OS supportés | Windows NT 3.1 jusqu'à Windows XP et Windows Server 2003 |
| Remplacé par | .evtx (Journal d'événements XML Windows), introduit dans Windows Vista / Server 2008 (2007) |
| Documentation du format | Spécification du protocole [MS-EVEN] (Microsoft Learn) |
| Compatibilité moderne | L'Observateur d'événements Windows ouvre les fichiers .evt en mode de compatibilité sur Vista et versions ultérieures |
| Publié | 1993 (Windows NT 3.1) |
| Dernière version | N/A - deprecated; replaced by EVTX in Windows Vista (2007) |
| Spécification | learn.microsoft.com |
Conversions EVT
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers EVT.