今天要來分析各日誌檔的內容跟類型的判別,也來看一點Event ID(事件識別碼)查一點小事件,Win+R輸入eventvwr.msc執行Event Viewer就開始囉。
首先,事件檢視器的概觀有個系統管理摘要,從這裡我們可以看到,事件可以被分為6大類:
接下來,跟前面登錄檔一樣,我們來研究一下各日誌檔的意義~我們先看Windows紀錄,5大日誌檔都在C:\Windows\System32\winevt\Logs
裡。
至於應用程式及服務記錄檔有些零零散散的檔案,一些大型重要程式或Windows相關服務可能會在這裡留下紀錄來,而不是可能具有系統範圍影響的事件。
值得注意的是Microsoft->Windows目錄下有詳細的程序分類目錄分別指向個程序的日誌檔,Micosoft Office Altet裡會記錄office詢問是否儲存變更或是文件中的警告提示資訊等等。
接著我們來試一下自訂篩選,這跟Process Monitor一樣,設定filter的技能是很重要的,不然被記錄檔淹沒我們會很難找出問題,說到事件紀錄檔,我們就以大家最常舉例的開關機紀錄當作範例。
首先我們從右側面板點選建立自訂檢視器,紀錄時間可以自己選擇,開關機的紀錄沒有意外發生的話會是資訊類別,他屬於系統的紀錄所以勾選系統日誌檔。
事件代碼這裡打上6006,他是事件紀錄終止的紀錄,就等於關機的紀錄,因為事件會記錄到關機前一刻,如下圖。
然後打上名稱跟描述,預設位置會出現在自訂檢視的資料夾中。
選完就出現關機紀錄的列表囉~~
下面可以看到事件來自哪個紀錄檔,操作的使用者跟電腦名,紀錄的時間就是關機時間,我們剛剛篩選的就是事件識別碼,關鍵字的傳統應該是翻譯問題,原本要指local,本機的意思。
要查看開機事件就把篩選的事件識別碼改成6005,因為事件紀錄服務會從一開機就開始記錄。
事件ID選7001代表使用者登錄的紀錄,雖然這個中文翻譯怪怪的,但筆者目前也找不到怎麼把事件檢視器換成英文,如果看不懂去網路上查就可以找到原文了,像這則訊息就是:
User Logon Notification for Customer Experience Improvement Program.
點進詳細資料可以看到這件事是由System帳號處理的,對應的SID是S-1-5-18,他發送這則通知告訴系統,S-1-5-21也就是一般使用者已經登錄。
如果是登出通知,事件ID就是7002。
好,以上就是今天的內容,我們介紹事件跟日誌檔的分類,也試著用篩選器找出開關機和登出登入的事件紀錄了,明天我們來看一些常見的事件,對這些紀錄多了解一些。
參考資料:
https://www.dummies.com/computers/operating-systems/windows-10/how-to-use-event-viewer-in-windows-10/
https://iter01.com/355100.html
https://codertw.com/%E7%A8%8B%E5%BC%8F%E8%AA%9E%E8%A8%80/444383/
https://social.technet.microsoft.com/Forums/en-US/03f0ad3d-4a52-49cb-ac4b-cac84cb03d0b/event-log-list-of-evtx-files-content-meanning?forum=win10itprogeneral
https://www.manageengine.com/tw/network-monitoring/Eventlog_Tutorial_Part_I.html
https://www.tenforums.com/tutorials/78335-read-shutdown-logs-event-viewer-windows.html
http://deusexmachina.uk/evdoco/event.php?event=525