Analyse Forensique de Journaux - Analyseur Gratuit EVTX et Syslog en Ligne
Analyse Forensique de Journaux
Chargez un ou plusieurs fichiers de journal - un journal d'événements Windows (.evtx), un fichier syslog ou auth.log/secure, un journal d'accès ou d'erreurs Apache/nginx, ou un journal IIS W3C - pour décoder chaque événement, les fusionner sur une seule chronologie unifiée, et faire apparaître les connexions par force brute, le password spraying, la falsification de journaux et l'effacement du journal d'audit.
Déposez un ou plusieurs fichiers de journal ici
.evtx, syslog, auth.log, secure, access.log, error.log, ou un journal IIS W3C - ou cliquez pour parcourir votre appareil
Choisir le(s) fichier(s) de journalAperçu
Le nombre de sources chargées, le nombre d'événements décodés, et les constats produits par cette analyse sur l'ensemble d'entre elles.
Événements
Chaque événement décodé de chaque source chargée, normalisé sous une forme unique et virtualisé pour qu'un journal même très volumineux reste fluide au défilement.
--
| Heure | Source | Hôte | Acteur | Action | Gravité | Détails |
|---|
Chronologie
Volume d'événements dans le temps sur toutes les sources chargées, fusionné en une seule vue chronologique.
--
Sources
Chaque fichier chargé dans cette analyse, son format détecté, et tout diagnostic d'analyse propre à cette source.
Anomalies
Rafales de force brute, password spraying, effacement de journaux, écarts temporels, horodatages désordonnés, sauts d'horloge et pics de diversité de sources détectés sur la chronologie unifiée.
Filtres
Restreignez l'onglet Événements par acteur, IP source, ID d'événement Windows, gravité ou plage temporelle.
--
Chaînes
Texte lisible extrait directement des octets bruts de chaque source chargée, en ASCII et UTF-16, indépendamment de la façon dont chaque fichier a été analysé.
--
Comprendre l'Analyse Forensique de Journaux
EVTX Est une Base de Données, Pas du Texte
Un journal d'événements Windows est un conteneur binaire découpé en blocs de 64 Ko, chacun disposant de sa propre table de modèles. Plutôt que de répéter une structure XML complète pour chaque événement, Windows définit un modèle une seule fois et chaque événement correspondant ne fournit que les valeurs qui le complètent - cet outil résout ces modèles, y compris un modèle défini dans un bloc différent de celui de l'événement qui l'utilise, et reconstruit le XML complet de l'événement à partir des substitutions.
Le Type de Connexion Est Toute la Question
Une connexion réussie (ID d'événement 4624) signifie des choses très différentes selon son type de connexion : le type 3 est une connexion réseau routinière, tandis que le type 10 est une session interactive de Bureau à distance. Cet outil décode ce champ automatiquement, et pour une connexion échouée (4625), il décode aussi le code de statut - distinguant un mot de passe erroné d'une tentative de connexion contre un compte qui n'existe même pas.
Le Spraying Ne Ressemble en Rien à la Force Brute
Une attaque par force brute classique consiste en de nombreuses tentatives échouées contre un seul compte. Le password spraying inverse cette logique : une poignée de tentatives contre de nombreux comptes différents depuis une seule source, précisément pour rester sous un seuil de verrouillage par compte. Un détecteur qui ne surveille qu'un compte à la fois passe totalement à côté du spraying - cet outil surveille les deux logiques à la fois.
Une Nuit Calme N'est Pas une Lacune
Signaler chaque plage silencieuse d'un journal comme suspecte ferait de chaque nuit calme un constat. À la place, cet outil apprend le rythme d'événements normal propre à chaque source et ne signale une lacune que lorsqu'elle constitue un multiple important de cette référence - un véritable signal de falsification, et non une fausse alerte issue d'un système simplement inactif.
Une Chronologie, Toutes les Sources
Ajoutez un export Security.evtx de Windows aux côtés d'un auth.log Linux issu de la même investigation, et les deux apparaissent ensemble sur une seule chronologie fusionnée et triée chronologiquement - l'intérêt de cet outil est de corréler ce qui s'est produit à travers les systèmes, pas d'analyser un format de journal isolément. Le volume d'événements est plafonné à un seuil généreux par analyse pour qu'un journal extrêmement volumineux reste réactif ; l'aperçu comme le rapport indiquent clairement quand ce plafond a été atteint.
Points Clés à Retenir
- Un bloc avec une somme de contrôle erronée est quand même analysé et signalé, jamais purement ignoré - une preuve partielle vaut mieux que rien.
- Le syslog RFC 3164 ne comporte aucune année, donc cet outil en déduit une par contexte et le précise explicitement.
- Une ligne condensée « message repeated N times » est réexpansée, sinon tout comptage en aval basé dessus serait erroné.
-
La propre ligne
#Fields:d'un journal IIS est lue, jamais supposée - son ordre de colonnes est autodescriptif. - Rien ne quitte votre appareil : chaque analyse, décodage et corrélation s'exécute côté client dans votre navigateur.