EVTX est le format de fichier que Windows utilise pour ses journaux d'événements depuis Vista et Server 2008, en remplacement de l'ancien format EVT. Ces fichiers se trouvent à l'emplacement C:\Windows\System32\winevt\Logs, et ils enregistrent une piste d'audit véritablement complète de ce qui se passe sur le système : connexions, création de processus, utilisation de privilèges, accès aux identifiants, et changements de configuration, parmi de nombreux autres types d'événements.
Chaque canal de journal dispose de son propre fichier : Security.evtx (le journal d'audit de sécurité), System.evtx (événements du système d'exploitation), Application.evtx (événements d'application), ainsi que des canaux personnalisés que certains outils créent pour eux-mêmes (Sysmon, journalisation opérationnelle de PowerShell, Windows Update, et plus encore).
En interne, un fichier EVTX est organisé en une série de blocs, chacun contenant un en-tête et un ensemble d'enregistrements d'événements. Chaque enregistrement est essentiellement du XML restitué via un modèle binaire, dans lequel les valeurs spécifiques (noms de comptes, noms de processus, adresses IP, etc., selon l'événement) sont substituées. Les enquêteurs qui consultent ces fichiers dans l'Observateur d'événements, ou dans des outils forensiques dédiés qui associent des milliers d'ID d'événements documentés, voient la version entièrement restituée.
Les fichiers .etl sont produits par Event Tracing for Windows (ETW), un cadre de traçage bas niveau et haute performance sur lequel reposent de nombreuses fonctionnalités de diagnostic et de journalisation propres à Windows, y compris une partie de ce qui finit par apparaître dans les canaux EVTX. Contrairement à EVTX, qui vit dans un dossier central unique, les fichiers .etl se retrouvent dispersés dans plusieurs répertoires différents selon le composant qui les a créés.
PrivaZer vide les deux à la fois : les journaux d'événements EVTX à leur emplacement central, et les fichiers de trace .etl dans les différents répertoires où Windows et ses composants les déposent.
Oui. PrivaZer supprime les fichiers .evtx situés dans C:\Windows\System32\winevt\Logs, ainsi que les fichiers de trace .etl présents à leurs différents emplacements.
Oui, c'est tout l'intérêt d'un journal : une entrée pour une connexion, un lancement de processus ou un changement de configuration reste enregistrée longtemps après le moment lui-même, jusqu'à ce que le fichier journal soit renouvelé, archivé, ou vidé.
Vider les journaux d'événements n'affecte ni vos fichiers, ni vos programmes installés, ni la stabilité du système ; Windows recommence immédiatement à enregistrer de nouveaux événements. Le compromis à connaître : vous effacez aussi votre propre historique, utile si vous diagnostiquez un problème récurrent, ou si les diagnostics de Windows lui-même s'appuient sur l'historique récent des journaux. Si vous êtes en train d'investiguer un problème sur votre PC, il peut être judicieux d'attendre sa résolution avant de vider ces journaux.
Oui, immédiatement et en continu. La journalisation des événements fait partie intégrante du fonctionnement de Windows, de nouvelles entrées apparaissent donc aussitôt, c'est normal. Exécutez PrivaZer régulièrement si vous préférez garder un historique court.