Windows 取证--evtx日志文件

1.evtx日志文件是什么

        从 Windows NT 6.0(也就是 Windows Vista 和 Windows Server 2008)开始,微软引入了一种全新的日志文件格式,称为 evtx。这种格式取代了之前 Windows 系统中使用的 evt 格式。

2.Windows 系统的事件日志文件存储在以下目录中:

C:\Windows\System32\winevt\Logs\

 3.常见的 .evtx 文件包括:

Security.evtx:安全日志,记录用户登录、权限更改等安全相关事件。

Application.evtx:应用程序日志,记录应用程序的运行状态和错误。

System.evtx:系统日志,记录操作系统的事件和错误。

4. 如何查看 .evtx 文件

        直接双击etvx日志文件,默认由事件查看器打开

5.取证常见的Security.evtx日志Event ID 如下

evtx日志文件详细信息推荐:蚁景科技Windows 取证之EVTX日志

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值