La comparaison d'un fichier journal avec l'ensemble actuel d'événements répertoriés peut être effectuée en suivant ces étapes :
1. Ouvrez l'Observateur d'événements :
- Appuyez sur Touche Windows + R pour ouvrir la boîte de dialogue Exécuter.
- Tapez eventvwr.msc et cliquez sur OK pour lancer l'Observateur d'événements.
2. Accédez au fichier journal :
- Dans l'Observateur d'événements, développez les Journaux Windows. dossier et sélectionnez le fichier journal que vous souhaitez comparer. Par exemple, si vous souhaitez comparer le journal système, cliquez sur le bouton Système enregistrer.
3. Exporter le fichier journal :
- Faites un clic droit sur le fichier journal et sélectionnez Enregistrer tous les événements sous… dans le menu contextuel.
- Dans Enregistrer sous dans la boîte de dialogue, sélectionnez un emplacement pour enregistrer le fichier journal et cliquez sur Enregistrer. .
- Le fichier journal sera enregistré avec une extension *.evtx*.
4. Ouvrez le fichier journal exporté :
- Double-cliquez sur le fichier journal exporté (*.evtx*) pour l'ouvrir dans l'Observateur d'événements.
5. Sélectionnez les événements du journal actuel :
- Dans l'Observateur d'événements, cliquez avec le bouton droit sur les Vues personnalisées. dossier et sélectionnez Créer une vue personnalisée… dans le menu contextuel.
- Dans la section Créer une vue personnalisée dans la boîte de dialogue, donnez un nom approprié à la vue, comme Événements actuels , puis cliquez sur Filtre… bouton.
- Dans le Filtre dans la boîte de dialogue, activez l'option Informations événements de niveau et sélectionnez Tous les événements enregistrés pour le Niveau Événement .
- Cliquez sur OK pour appliquer le filtre et créer la vue personnalisée.
- Votre vue actuelle personnalisée affichera désormais les événements actuellement répertoriés dans l'Observateur d'événements.
6. Comparez les fichiers journaux :
- Vous avez maintenant deux fenêtres de l'Observateur d'événements ouvertes :une avec l'ancien fichier journal enregistré et l'autre avec les événements actuellement répertoriés.
- En comparant visuellement les événements dans les deux fenêtres, vous pouvez identifier tout nouvel événement généré après l'enregistrement de l'ancien fichier journal.
- Vous pouvez également utiliser le Filtre dans l'Observateur d'événements pour affiner la comparaison à des ID d'événement, des sources ou d'autres critères spécifiques.
7. Exporter les événements actuellement répertoriés :
- Si nécessaire, vous pouvez également exporter les événements actuellement répertoriés pour référence future.
- Pour ce faire, cliquez avec le bouton droit sur la vue personnalisée que vous avez créée à l'étape 5 et sélectionnez Enregistrer tous les événements sous… dans le menu contextuel.
- Enregistrez les événements dans un endroit approprié.
En comparant le fichier journal avec l'ensemble actuel d'événements répertoriés, vous pouvez obtenir des informations sur les nouveaux événements survenus ou identifier des événements spécifiques d'intérêt pour une analyse plus approfondie.
|