EVTX
Windows XML Event Log (.evtx)
EVTX(Windowsイベントログファイル)とは
ひとことで
Windowsのイベントログ(セキュリティ・システム・アプリケーションなど)を保存するファイル形式。ログオン成功(イベントID 4624)や失敗(4625)などの記録を、調査やフォレンジックで分析する。
たとえると
建物の「入退館記録簿」のようなものです。誰が何時に入り、どの部屋の鍵を使い、いつ出たかが書かれていて、事件が起きたときに後からたどれます。記録簿のページが破られていたら、それ自体が怪しい痕跡になります。
現場ではこう使う
不審な動きのあった端末から、SOCの担当者がEVTXファイルを保全して解析しました。深夜にログオン失敗(4625)が大量に記録された直後にログオン成功(4624)があり、さらにセキュリティログの消去(1102)が記録されていました。攻撃者がパスワードを推測して侵入し、痕跡を消そうとしたと判断しました。
試験のポイント
EXAM POINT「Windowsのイベントログ」「.evtx」「イベントID」と出てきたらEVTXです。CySA+では、4624(ログオン成功)、4625(ログオン失敗)、1102(監査ログの消去)といった代表的なイベントIDの意味が問われることがあります。Linuxやネットワーク機器のログはsyslogで扱うことが多いと区別しましょう。
混同しやすい用語との違い
- SyslogLinuxやネットワーク機器のログを送受信する仕組み。EVTXはWindowsのログファイル形式
- PCAPネットワーク通信の記録。EVTXは端末の中で起きた出来事の記録
- SIEMEVTXなど各種のログを集めて相関分析する仕組み