Co to jest format pliku EVT?
.evt to starszy format dziennika zdarzeń Windows wprowadzony wraz z systemem Windows NT 3.1 w 1993 roku i używany do czasów Windows XP oraz Windows Server 2003. Trzy wbudowane kanały dziennika - System, Aplikacja i Zabezpieczenia - przechowywały rekordy w plikach .evt znajdujących się w katalogu %SystemRoot%\System32\config\.
Każdy plik zaczyna się od 48-bajtowego nagłówka identyfikowanego przez cztero-bajtową sygnaturę LfLe (hex 4C 66 4C 65). Każdy wpis EVENTLOGRECORD o zmiennej długości zaczyna się od tych samych bajtów w formacie little-endian (0x654C664C) i kończy się powtórzoną kopią całkowitej długości rekordu, co umożliwia dwukierunkowe przeglądanie. Ciągi tekstowe wewnątrz rekordów są kodowane jako UTF-16 LE. Nieużywane miejsce w buforze jest wypełniane wartością wartownika 0x00000027.
Dziennik działa jako bufor cykliczny: po osiągnięciu konfigurowalnego rozmiaru maksymalnego (domyślnie 512 KB), plik albo nadpisuje najstarsze wpisy, albo przestaje rejestrować, w zależności od zasad administratora.
Microsoft zastąpił format .evt formatem .evtx - opartym na XML dziennikiem zdarzeń Windows - począwszy od systemów Windows Vista i Server 2008 w 2007 roku. Nowoczesny Podgląd zdarzeń Windows może otwierać pliki .evt w trybie zgodności. Pełny układ binarny jest udokumentowany w specyfikacji protokołu [MS-EVEN] w witrynie Microsoft Learn.
Bezpieczeństwo
RYZYKO: LOWPliki EVT zawierają dane dziennika, a nie zawartość wykonywalną. Jednak ciągi zdarzeń mogą zawierać dane kontrolowane przez atakującego (np. wstrzyknięte poprzez zatruwanie dzienników); analitycy powinni traktować ciągi zawartości jako niezaufane dane wejściowe podczas analizy. W informatyce śledczej manipulowanie dziennikami (czyszczenie lub skracanie plików EVT) jest samo w sobie wskaźnikiem naruszenia bezpieczeństwa - należy sprawdzić dziennik Security pod kątem zdarzeń o ID 517/1102 (wyczyszczenie dziennika audytu).
Szczegóły formatu
w pigułceProgramy otwierające pliki EVT
Szczegóły techniczne
specyfikacja| Typ pliku | Binarny strukturalny dziennik zdarzeń (legacy Windows) |
| Deweloper | Microsoft Corporation |
| Kodowanie | Binarne, little-endian |
| Kodowanie znaków | UTF-16 LE (ciągi komunikatów zdarzeń) |
| Sygnatura nagłówka pliku | LfLe (hex 4C 66 4C 65) na offsecie 0; nagłówek ma 48 bajtów |
| Sygnatura rekordu | 0x654C664C (eLfL) na początku każdego EVENTLOGRECORD |
| Struktura rekordu | EVENTLOGRECORD o zmiennej długości; całkowita długość powtórzona na końcu dla dwukierunkowego przeglądania |
| Model bufora | Cykliczny - nadpisuje najstarsze wpisy lub zatrzymuje się po osiągnięciu maksymalnego rozmiaru (konfigurowalne przez zasady) |
| Domyślny maksymalny rozmiar pliku | 512 KB (konfigurowalne przez administratora) |
| Wypełnienie nieużywanego miejsca | Wartość wartownika 0x00000027 |
| Kanały dziennika | System, Aplikacja, Zabezpieczenia (trzy wbudowane dzienniki) |
| Obsługiwane systemy operacyjne | Windows NT 3.1 do Windows XP i Windows Server 2003 |
| Zastąpiony przez | .evtx (Windows XML Event Log), wprowadzony w Windows Vista / Server 2008 (2007) |
| Dokumentacja formatu | Specyfikacja protokołu [MS-EVEN] (Microsoft Learn) |
| Nowoczesna kompatybilność | Podgląd zdarzeń Windows otwiera pliki .evt w trybie zgodności na systemach Vista i nowszych |
| Wydano | 1993 (Windows NT 3.1) |
| Najnowsza wersja | N/A - deprecated; replaced by EVTX in Windows Vista (2007) |
| Specyfikacja | learn.microsoft.com |
Konwersje EVT
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki EVT.