マルテクテクBETA CySA+
EVTX
Windows XML Event Log (.evtx)

EVTX(Windowsイベントログファイル)とは

ひとことで

Windowsのイベントログ(セキュリティ・システム・アプリケーションなど)を保存するファイル形式。ログオン成功(イベントID 4624)や失敗(4625)などの記録を、調査やフォレンジックで分析する。

たとえると

建物の「入退館記録簿」のようなものです。誰が何時に入り、どの部屋の鍵を使い、いつ出たかが書かれていて、事件が起きたときに後からたどれます。記録簿のページが破られていたら、それ自体が怪しい痕跡になります。

現場ではこう使う

不審な動きのあった端末から、SOCの担当者がEVTXファイルを保全して解析しました。深夜にログオン失敗(4625)が大量に記録された直後にログオン成功(4624)があり、さらにセキュリティログの消去(1102)が記録されていました。攻撃者がパスワードを推測して侵入し、痕跡を消そうとしたと判断しました。

試験のポイント

EXAM POINT「Windowsのイベントログ」「.evtx」「イベントID」と出てきたらEVTXです。CySA+では、4624(ログオン成功)、4625(ログオン失敗)、1102(監査ログの消去)といった代表的なイベントIDの意味が問われることがあります。Linuxやネットワーク機器のログはsyslogで扱うことが多いと区別しましょう。

混同しやすい用語との違い

  • SyslogLinuxやネットワーク機器のログを送受信する仕組み。EVTXはWindowsのログファイル形式
  • PCAPネットワーク通信の記録。EVTXは端末の中で起きた出来事の記録
  • SIEMEVTXなど各種のログを集めて相関分析する仕組み

関連用語

広告

EVTX が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める