EVTX — это формат файлов, который Windows использует для журналов событий начиная с Vista и Server 2008, заменив более старый формат EVT. Эти файлы находятся в C:\Windows\System32\winevt\Logs, и они фиксируют по-настоящему всеобъемлющий журнал аудита того, что происходит в системе: входы в систему, создание процессов, использование привилегий, доступ к учётным данным и изменения конфигурации, среди многих других типов событий.
Каждый канал журнала получает собственный файл: Security.evtx (журнал аудита безопасности), System.evtx (события операционной системы), Application.evtx (события приложений), а также пользовательские каналы, которые создают для себя конкретные инструменты (Sysmon, операционное журналирование PowerShell, Центр обновления Windows и другие).
Внутренне файл EVTX организован как серия блоков, каждый из которых содержит заголовок и набор записей событий. Каждая запись, по сути, представляет собой XML, отрендеренный через двоичный шаблон, с подставленными конкретными значениями (именами учётных записей, именами процессов, IP-адресами и так далее, в зависимости от события). Эксперты, читающие эти файлы в средстве просмотра событий или в специализированных судебно-технических инструментах, сопоставляющих тысячи задокументированных идентификаторов событий, видят полностью отрендеренную версию.
Файлы .etl создаются трассировкой событий Windows (ETW) — низкоуровневой высокопроизводительной платформой трассировки, на которой построены многие собственные диагностические и журналирующие функции Windows, включая часть того, что в конечном итоге появляется в каналах EVTX. В отличие от EVTX, который находится в одной центральной папке, файлы .etl оказываются рассеяны по нескольким различным каталогам в зависимости от того, какой компонент их создал.
PrivaZer очищает и то, и другое одновременно: журналы событий EVTX в их центральном расположении и файлы трассировки .etl в различных каталогах, где их оставляют Windows и её компоненты.
Да. PrivaZer удаляет файлы .evtx из C:\Windows\System32\winevt\Logs, вместе с файлами трассировки .etl из их различных расположений.
Да, в этом и есть весь смысл журнала: запись о входе в систему, запуске процесса или изменении конфигурации остаётся зафиксированной долгое время после самого момента, пока файл журнала не будет перезаписан, заархивирован или очищен.
Очистка журналов событий не влияет на файлы, установленные программы или стабильность системы — Windows немедленно снова начинает записывать новые события. Стоит знать один компромисс: вы также очищаете собственную историческую запись, полезную при диагностике повторяющейся проблемы или если собственная диагностика Windows опирается на недавнюю историю журнала. Если вы активно расследуете проблему на своём ПК, возможно, стоит подождать её решения, прежде чем очищать эти журналы.
Да, немедленно и непрерывно. Windows записывает события как постоянную часть своей работы, поэтому новые записи начинают появляться сразу же — это ожидаемо. Запускайте PrivaZer периодически, если хотите, чтобы история оставалась короткой.