Autor del tema
#0
EVTXECmd, Windows Event Log dosyalarını analiz etmek ve bu logları daha okunabilir bir formata dönüştürmek için kullanılan güçlü bir komut satırı aracıdır. Windows işletim sistemlerinde gerçekleşen olayların kaydedildiği Event Log'lar, sistem güvenliği, performansı ve hata ayıklama gibi konularda kritik bilgiler sağlar. EVTXECmd, bu verileri analiz etmek ve yönetmek için etkili bir yöntem sunar.
Öncelikle, EVTXECmd aracıyla Event Log'ları analiz etmek için temel adımları incelemek faydalı olacaktır. İlk olarak, bu aracı kullanabilmek için kurulum yapılması gerekmektedir. Aracın GitHub sayfasından en son sürümü indirerek hızlıca kurulum gerçekleştirebilirsiniz. Kurulumdan sonra, aracı komut satırında çalıştırmak için gerekli dizine geçiş yapmalısınız.
Aracın en temel komutu, belirli bir Event Log dosyasını analiz etmektir. Örneğin, aşağıdaki komut ile belirli bir EVTX dosyasını CSV formatına dönüştürebilirsiniz:
Bu komut, belirtilen EVTX dosyasını CSV formatına çevirerek daha kolay bir şekilde incelemenizi sağlar. Ayrıca, araca çeşitli filtreler ekleyerek sadece belirli türdeki olayları veya tarih aralıklarını seçebilirsiniz:
Yukarıdaki örnekte, yalnızca "Event ID 4624" (başarılı oturum açma) olayları filtrelenerek CSV dosyasına yazılır.
EVTXECmd’ın sağladığı bir diğer faydalı özellik, olayların zaman damgası bazında sıralama yapabilmesidir. Bu, özellikle bir olayın ne zaman meydana geldiğini belirlemek isteyen güvenlik uzmanları için oldukça önemlidir. Zaman damgasıyla sıralamak için şu komutu kullanabilirsiniz:
[code]EVTXECmd.exe "C:\Path\To\EventLog.evtx" -o csv -s "TimeCreated >= '2023-01-01' AND TimeCreated
Öncelikle, EVTXECmd aracıyla Event Log'ları analiz etmek için temel adımları incelemek faydalı olacaktır. İlk olarak, bu aracı kullanabilmek için kurulum yapılması gerekmektedir. Aracın GitHub sayfasından en son sürümü indirerek hızlıca kurulum gerçekleştirebilirsiniz. Kurulumdan sonra, aracı komut satırında çalıştırmak için gerekli dizine geçiş yapmalısınız.
Aracın en temel komutu, belirli bir Event Log dosyasını analiz etmektir. Örneğin, aşağıdaki komut ile belirli bir EVTX dosyasını CSV formatına dönüştürebilirsiniz:
CODE
1EVTXECmd.exe "C:\Path\To\EventLog.evtx" -o csv -f "C:\Output\eventlog.csv"Bu komut, belirtilen EVTX dosyasını CSV formatına çevirerek daha kolay bir şekilde incelemenizi sağlar. Ayrıca, araca çeşitli filtreler ekleyerek sadece belirli türdeki olayları veya tarih aralıklarını seçebilirsiniz:
CODE
1EVTXECmd.exe "C:\Path\To\EventLog.evtx" -o csv -f "C:\Output\eventlog.csv" -s "EventID=4624"Yukarıdaki örnekte, yalnızca "Event ID 4624" (başarılı oturum açma) olayları filtrelenerek CSV dosyasına yazılır.
EVTXECmd’ın sağladığı bir diğer faydalı özellik, olayların zaman damgası bazında sıralama yapabilmesidir. Bu, özellikle bir olayın ne zaman meydana geldiğini belirlemek isteyen güvenlik uzmanları için oldukça önemlidir. Zaman damgasıyla sıralamak için şu komutu kullanabilirsiniz:
[code]EVTXECmd.exe "C:\Path\To\EventLog.evtx" -o csv -s "TimeCreated >= '2023-01-01' AND TimeCreated