Wat is het EVT-bestandsformaat?
.evt is het verouderde Windows Event Log-formaat dat in 1993 werd geïntroduceerd met Windows NT 3.1 en werd gebruikt tot en met Windows XP en Windows Server 2003. Drie ingebouwde logboekkanalen - System, Application en Security - sloegen records op in .evt-bestanden die werden bewaard onder %SystemRoot%\System32\config\.
Elk bestand begint met een header van 48 bytes, geïdentificeerd door de vier-byte signatuur LfLe (hex 4C 66 4C 65). Elke EVENTLOGRECORD-vermelding met variabele lengte opent met dezelfde bytes in little-endian-vorm (0x654C664C) en sluit af met een herhaalde kopie van de eigen totale lengte van het record, wat bidirectionele doorloop mogelijk maakt. Tekstreeksen binnen records zijn gecodeerd als UTF-16 LE. Ongebruikte bufferruimte wordt opgevuld met de sentinel-waarde 0x00000027.
Het logboek werkt als een circulaire buffer: wanneer de configureerbare maximale grootte is bereikt (standaard 512 KB), overschrijft het bestand de oudste vermeldingen of stopt het met opnemen, afhankelijk van het beleid van de beheerder.
Microsoft heeft .evt vervangen door .evtx - het op XML gebaseerde Windows Event Log - beginnend met Windows Vista en Server 2008 in 2007. De moderne Windows Event Viewer kan .evt-bestanden openen in compatibiliteitsmodus. De volledige binaire lay-out is gedocumenteerd in de [MS-EVEN]-protocolspecificatie van Microsoft op Microsoft Learn.
Beveiliging & veiligheid
RISICO: LOWEVT-bestanden bevatten logboekgegevens, geen uitvoerbare inhoud. Tekstreeksen van gebeurtenissen kunnen echter door aanvallers gecontroleerde gegevens bevatten (bijv. geïnjecteerd via log-poisoning); analisten moeten inhoudsreeksen bij het parsen behandelen als niet-vertrouwde invoer. In forensisch onderzoek is het knoeien met logboeken (wissen of inkorten van EVT-bestanden) op zichzelf een indicator van inbreuk - controleer het Security-logboek op Event ID 517/1102 (auditlogboek gewist).
Formaatdetails
in een notendopProgramma's die EVT-bestanden openen
Technische details
diepe specificaties| Bestandstype | Binair gestructureerd gebeurtenislogboek (verouderd Windows) |
| Ontwikkelaar | Microsoft Corporation |
| Codering | Binair, little-endian |
| Tekenreeks-codering | UTF-16 LE (gebeurtenisberichtreeksen) |
| Bestandsheader-signatuur | LfLe (hex 4C 66 4C 65) op offset 0; header is 48 bytes |
| Record-signatuur | 0x654C664C (eLfL) aan het begin van elke EVENTLOGRECORD |
| Record-structuur | EVENTLOGRECORD met variabele lengte; totale lengte herhaald aan het einde voor bidirectionele doorloop |
| Buffermodel | Circulair - overschrijft oudste vermeldingen of stopt wanneer maximale grootte is bereikt (configureerbaar via beleid) |
| Standaard maximale bestandsgrootte | 512 KB (configureerbaar door beheerder) |
| Opvulling ongebruikte ruimte | 0x00000027 sentinel-waarde |
| Logboekkanalen | System, Application, Security (drie ingebouwde logboeken) |
| Ondersteund OS | Windows NT 3.1 tot en met Windows XP en Windows Server 2003 |
| Vervangen door | .evtx (Windows XML Event Log), geïntroduceerd in Windows Vista / Server 2008 (2007) |
| Formaatdocumentatie | [MS-EVEN]-protocolspecificatie (Microsoft Learn) |
| Moderne compatibiliteit | Windows Event Viewer opent .evt-bestanden in compatibiliteitsmodus op Vista en later |
| Uitgebracht | 1993 (Windows NT 3.1) |
| Laatste versie | N/A - deprecated; replaced by EVTX in Windows Vista (2007) |
| Specificatie | learn.microsoft.com |
EVT conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over EVT-bestanden.