O que é o formato de ficheiro EVT?
.evt é o formato legado de Log de Eventos do Windows introduzido com o Windows NT 3.1 em 1993 e utilizado até o Windows XP e Windows Server 2003. Três canais de log integrados - Sistema, Aplicativo e Segurança - armazenavam registros em arquivos .evt mantidos em %SystemRoot%\System32\config\.
Cada arquivo começa com um cabeçalho de 48 bytes identificado pela assinatura de quatro bytes LfLe (hex 4C 66 4C 65). Cada entrada EVENTLOGRECORD de comprimento variável abre com os mesmos bytes em formato little-endian (0x654C664C) e fecha com uma cópia repetida do comprimento total do próprio registro, permitindo a travessia bidirecional. As strings de texto dentro dos registros são codificadas como UTF-16 LE. O espaço de buffer não utilizado é preenchido com o valor sentinela 0x00000027.
O log opera como um buffer circular: quando o tamanho máximo configurável é atingido (padrão 512 KB), o arquivo sobrescreve as entradas mais antigas ou interrompe a gravação, dependendo da política do administrador.
A Microsoft substituiu o .evt pelo .evtx - o Log de Eventos do Windows baseado em XML - começando com o Windows Vista e Server 2008 em 2007. O Visualizador de Eventos do Windows moderno pode abrir arquivos .evt em modo de compatibilidade. O layout binário completo está documentado na especificação do protocolo [MS-EVEN] no Microsoft Learn.
Segurança e proteção
RISCO: LOWArquivos EVT contêm dados de log, não conteúdo executável. No entanto, as strings de eventos podem conter dados controlados por invasores (ex: injetados via envenenamento de log); analistas devem tratar strings de conteúdo como entrada não confiável ao analisar. Em perícia digital, a adulteração de logs (limpeza ou truncamento de arquivos EVT) é, por si só, um indicador de comprometimento - verifique o log de Segurança para o Event ID 517/1102 (log de auditoria limpo).
Detalhes do formato
em resumoProgramas que abrem arquivos EVT
Detalhes técnicos
especificação profunda| Tipo de arquivo | Log de eventos estruturado binário (Windows legado) |
| Desenvolvedor | Microsoft Corporation |
| Codificação | Binário, little-endian |
| Codificação de strings | UTF-16 LE (strings de mensagem de evento) |
| Assinatura do cabeçalho do arquivo | LfLe (hex 4C 66 4C 65) no deslocamento 0; o cabeçalho tem 48 bytes |
| Assinatura do registro | 0x654C664C (eLfL) no início de cada EVENTLOGRECORD |
| Estrutura do registro | EVENTLOGRECORD de comprimento variável; comprimento total repetido no final para travessia bidirecional |
| Modelo de buffer | Circular - sobrescreve as entradas mais antigas ou para quando o tamanho máximo é atingido (configurável por política) |
| Tamanho máximo de arquivo padrão | 512 KB (configurável pelo administrador) |
| Preenchimento de espaço não utilizado | valor sentinela 0x00000027 |
| Canais de log | Sistema, Aplicativo, Segurança (três logs integrados) |
| SO suportado | Windows NT 3.1 até Windows XP e Windows Server 2003 |
| Substituído por | .evtx (Log de Eventos XML do Windows), introduzido no Windows Vista / Server 2008 (2007) |
| Documentação do formato | Especificação do protocolo [MS-EVEN] (Microsoft Learn) |
| Compatibilidade moderna | O Visualizador de Eventos do Windows abre arquivos .evt em modo de compatibilidade no Vista e posteriores |
| Lançado | 1993 (Windows NT 3.1) |
| Versão mais recente | N/A - deprecated; replaced by EVTX in Windows Vista (2007) |
| Especificação | learn.microsoft.com |
Conversões de EVT
Perguntas e Respostas da Comunidade
perguntado por usuáriosAinda não há perguntas - seja o primeiro a perguntar sobre arquivos EVT.