EVTX ist das Dateiformat, das Windows seit Vista und Server 2008 für seine Ereignisprotokolle verwendet und damit das ältere EVT-Format ersetzt. Diese Dateien befinden sich bei C:\Windows\System32\winevt\Logs, und sie zeichnen eine wirklich umfassende Audit-Spur dessen auf, was im System passiert: Anmeldungen, Prozesserstellung, Nutzung von Privilegien, Zugriff auf Zugangsdaten und Konfigurationsänderungen, neben vielen anderen Ereignistypen.
Jeder Log-Kanal erhält seine eigene Datei: Security.evtx (das Sicherheitsprüfungsprotokoll), System.evtx (Betriebssystem-Ereignisse), Application.evtx (Anwendungsereignisse) sowie benutzerdefinierte Kanäle, die bestimmte Tools für sich selbst erstellen (Sysmon, PowerShell-Betriebsprotokollierung, Windows Update und mehr).
Intern ist eine EVTX-Datei als eine Reihe von Chunks organisiert, die jeweils einen Header und eine Reihe von Ereignisaufzeichnungen enthalten. Jeder Datensatz ist im Wesentlichen XML, das durch eine binäre Vorlage gerendert wird, wobei je nach Ereignis die spezifischen Werte (Kontonamen, Prozessnamen, IP-Adressen usw.) eingefügt werden. Ermittler, die diese Dateien im Event Viewer-System oder in speziellen forensischen Tools lesen, die Tausende dokumentierter Ereignis-IDs abbilden, sehen die vollständig gerenderte Version.
.etl-Dateien werden von Event Tracing for Windows (ETW) erstellt, einem niedrigstufigen, leistungsstarken Tracing-Framework, auf dem viele der eigenen Windows-Diagnose- und Logging-Funktionen basieren, darunter auch einige der Beiträge, die schließlich in EVTX-Kanälen auftauchen. Im Gegensatz zu EVTX, das in einem zentralen Ordner liegt, erscheinen .etl-Dateien je nach erstellter Komponente über mehrere verschiedene Verzeichnisse verteilt.
PrivaZer löscht beides zusammen: die EVTX-Ereignisprotokolle an ihrem zentralen Standort und die .etl-Trace-Dateien über die verschiedenen Verzeichnisse, in denen Windows und seine Komponenten sie ablassen.
Ja. PrivaZer entfernt .evtx-Dateien aus C:\Windows\System32\winevt\Logs, zusammen mit .etl-Trace-Dateien von ihren verschiedenen Orten.
Ja, das ist der ganze Sinn eines Logs: Ein Eintrag für einen Login, einen Prozessstart oder eine Konfigurationsänderung bleibt lange nach dem Moment gespeichert, bis die Logdatei überrollt, archiviert oder gelöscht wird.
Das Löschen von Ereignisprotokollen beeinflusst weder Ihre Dateien, Ihre installierten Programme noch die Systemstabilität, Windows beginnt sofort wieder, neue Ereignisse zu protokollieren. Der Kompromiss, den es wert ist, zu wissen: Sie löschen auch Ihren eigenen historischen Datensatz, was nützlich ist, wenn Sie ein wiederkehrendes Problem beheben oder wenn Windows' eigene Diagnostik auf der aktuellen Loghistorie basiert. Wenn Sie aktiv ein Problem auf Ihrem PC untersuchen, kann es sich lohnen, zu warten, bis es behoben ist, bevor Sie diese Protokolle löschen.
Ja, sofort und kontinuierlich. Windows protokolliert Ereignisse als fortlaufenden Teil des Ablaufs, sodass sofort neue Einträge erscheinen, was zu erwarten ist. Nutzen Sie PrivaZer regelmäßig, wenn Sie den Verlauf lieber kurz halten möchten.