ماذا ستتعلم في هذه الغرفة؟
-
فهم بنية وهيكلية سجلات أحداث ويندوز (Windows Event Logs).
-
التعرف على السجلات الرئيسية (Security, System, Application) ومواقع تخزينها.
-
التحليل المتقدم لملفات الأحداث بصيغة
.evtxباستخدام عارض الأحداث وررسم الخرائط للرأس الهيكلي (EVTX Header). -
أتمتة فحص وتفكيك ملفات الأحداث الضخمة باستخدام أداة EVTXECmd التابعة لـ Eric Zimmerman.
محتوى الدرس:
تُعتبر سجلات الأحداث (Event Logs) في نظام التشغيل Windows من أهم الأدلّة الجنائية الرقمية، حيث تُسجّل كافة الأنشطة والتغييرات التي تجري على النظام والخدمات وحسابات المستخدمين مع طوابع زمنية دقيقة جداً.
1. بنية ومكان تخزين سجلات الأحداث:
-
المسار الفيزيائي:
C:\Windows\System32\winevt\Logs\ -
صيغة الملفات:
.evtx(تخزن في شكل ثنائي Binary XML منظّم على هيئة Chunks). -
الملفات الرئيسية:
-
Security.evtx: يحتوي على أحداث الأمان والأذونات وتسجيل الدخول/الخروج. -
System.evtx: يسجل أحداث نظام التشغيل، تعريفات الأجهزة، والأخطاء العامة. -
Application.evtx: يسجل أنشطة وأخطاء التطبيقات المثبتة.
-
2. معالجة وتفليك ملفات .evtx عبر EVTXECmd: استخدام أداة Event Viewer المدمجة في Windows قد يكون بطيئاً جداً وغير مجدٍ مع السجلات الكبيرة. لذا نعتمد على أداة EVTXECmd:
-
مميزاتها: تقوم بفك ضغط وتحليل ملفات الـ XML الثنائية وتحويل البيانات المعقدة إلى ملفات منظمة مثل CSV أو JSON لتسهيل الفلترة والبحث.
-
الأمر الأساسي لمعالجة مجلد كاملاً:
EVTXECmd.exe -f "C:\Windows\System32\winevt\Logs\Security.evtx" --csv "C:\Analysis" --csvf output.csv