Qu'est-ce que le format de fichier EVTX ?
.evtx est un fichier système utilisé par l'Observateur d'événements Windows pour stocker le journal des événements Windows. Ce format a remplacé les anciens journaux binaires .evt lorsque Microsoft l'a introduit avec Windows Vista et Windows Server 2008. Les deux formats sont toujours reconnus sur les systèmes Windows modernes. L'Observateur d'événements - ainsi que des outils tels que Get-WinEvent de PowerShell - peuvent ouvrir directement les fichiers .evtx ; ce sont également les journaux natifs écrits en continu par le système d'exploitation dans %SystemRoot%\System32\winevt\Logs.
Windows consigne tous les événements relatifs à une machine donnée et aux applications qui y sont exécutées. Les événements sont divisés en plusieurs fichiers journaux dédiés, les quatre principaux étant :
- Journal Application - enregistre les informations relatives aux applications en cours d'exécution,
- Journal Sécurité - enregistre tous les événements liés à la sécurité du système (par exemple, les tentatives de connexion des utilisateurs),
- Journal Installation - enregistre les événements liés aux installations du système telles que les mises à jour,
- Journal Système - contient diverses informations sur le système Windows.
Tous les journaux, à l'exception du journal de Sécurité, regroupent ensuite les entrées en trois types :
- Informations
- Avertissement
- Erreur
Chaque entrée se voit attribuer un ID d'événement unique, un horodatage, le nom de la source qui a généré l'événement et une courte description. Cette description peut ne pas s'afficher correctement si l'application source n'est pas installée sur la machine où le journal est lu. Les administrateurs système demandent parfois aux utilisateurs d'envoyer un fichier .evtx pour le dépannage ; il peut être ouvert dans l'Observateur d'événements ou analysé avec des outils en ligne de commande tels que EvtxECmd ou Get-WinEvent.
En interne, .evtx stocke les enregistrements sous forme de XML binaire (BinXML) compressés dans des blocs de 64 KiB, ce qui le rend beaucoup plus efficace et structuré que son prédécesseur. Chaque bloc et l'en-tête du fichier sont protégés par une somme de contrôle CRC-32, permettant la détection des altérations et de la corruption. Le format .evtx est largement utilisé en criminalistique numérique (forensics) et en réponse aux incidents sous Windows.
Sécurité et sûreté
RISQUE : LOWLes fichiers EVTX sont des journaux de données inertes - ils ne s'exécutent pas et ne contiennent pas de macros, donc en ouvrir un dans l'Observateur d'événements ou un analyseur est sûr. L'angle de sécurité est inverse : les fichiers EVTX SONT la preuve. Les attaquants effacent ou altèrent les journaux (l'ID d'événement de sécurité 1102 enregistre un effacement de journal), donc en réponse aux incidents, l'inquiétude porte sur les journaux manquants ou modifiés, pas sur les journaux malveillants. Une précaution pratique : les enregistrements EVTX peuvent contenir des chaînes contrôlées par l'attaquant (lignes de commande, chemins), donc lors de l'analyse de journaux non fiables, utilisez des outils qui n'exécutent pas de contenu intégré et méfiez-vous du copier-coller de champs bruts dans des terminaux. Les journaux peuvent également contenir des données sensibles (noms d'utilisateurs, noms d'hôtes, IP) - manipulez les fichiers .evtx exportés en conséquence.
Détails du format
en brefProgrammes qui ouvrent les fichiers EVTX
Détails techniques
spécifications approfondies| Signature de fichier | `ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) à l'offset d'octet 0 |
| Signature de bloc | `ElfChnk\0` au début de chaque bloc de données de 64 KiB ; chaque enregistrement d'événement commence par le marqueur `2A 2A 00 00` |
| Encodage interne | XML binaire (BinXML) - événements stockés sous forme de XML encodé en binaire utilisant des modèles par bloc et des tables de chaînes, évitant la surcharge du XML en texte brut |
| Taille de bloc | 64 KiB (65 536 octets) par bloc ; l'en-tête du fichier occupe les 4 096 premiers octets |
| Ordre des octets | Little-endian (petit-boutiste) partout |
| Type MIME | `application/octet-stream` |
| Mécanisme d'intégrité | Sommes de contrôle CRC-32 sur l'en-tête du fichier, chaque en-tête de bloc et chaque enregistrement d'événement - permet la détection des altérations et de la corruption |
| Emplacement par défaut des journaux | `%SystemRoot%\System32\winevt\Logs\` - un fichier `.evtx` par canal de journal (ex: `Application.evtx`, `Security.evtx`, `System.evtx`) |
| Format prédécesseur | `.evt` (journal d'événements binaire Windows 2000/XP/2003, remplacé à partir de Windows Vista) |
| Version du format | L'en-tête contient des champs de version majeure/mineure (généralement 3.1 ou 3.2) ; format stable depuis Windows Vista |
| Taille maximale par défaut du journal | Configurable par canal ; les valeurs par défaut typiques vont de 1 Mo à 20 Mo ; les journaux effectuent une rotation ou sont archivés lorsque la limite est atteinte |
| Systèmes d'exploitation pris en charge | Windows Vista, 7, 8, 10, 11 et Windows Server 2008 et versions ultérieures ; également lisible sur Linux et macOS via des analyseurs open-source |
| Compression | Aucune - les enregistrements BinXML sont stockés sans compression ; le gain d'espace provient de l'encodage binaire plutôt que de la compression |
| Tables d'enregistrements par bloc | Chaque bloc de 64 KiB contient sa propre table de chaînes et sa table de modèles pour un décodage autonome des enregistrements au sein de ce bloc |
| Publié | 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format) |
| Dernière version | EVTX (current in Windows 11 / Server 2025; format stable since Vista) |
| Spécification | learn.microsoft.com |
Conversions EVTX
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers EVTX.