evtx_dump online: analizza EVTX senza installare nulla
evtx_dump è lo strumento da riga di comando di omerbenamram/evtx, il parser Rust veloce per i registri eventi Windows .evtx. EVTX parser è lo stesso parser compilato in WebAssembly, quindi ottieni l'output di evtx_dump in una scheda del browser — senza toolchain Rust, senza scaricare un binario, e il file non viene mai caricato.
Uso di evtx_dump
Installazione
Scarica un binario precompilato per Windows, macOS o Linux dalle release GitHub del progetto, oppure compilalo con Cargo.
cargo install evtxEsportare in XML (predefinito)
Senza opzioni, evtx_dump stampa ogni record come XML, la stessa struttura mostrata dalla vista XML del Visualizzatore eventi.
evtx_dump Security.evtx > security.xmlEsportare in JSON o JSON Lines
-o json stampa record JSON; -o jsonl stampa un oggetto JSON per riga, ciò che jq, Elastic e la maggior parte dei loader di massa vogliono.
evtx_dump -o jsonl Security.evtx > security.jsonlevtx_dump vs. questo sito
Usa evtx_dump per lo scripting, raccolte molto grandi e molti host contemporaneamente. Usa la versione browser per il triage estemporaneo: ottieni filtri, una ripartizione per Event ID, una timeline, rilevamenti integrati ed esportazione CSV, TXT, JSON o XML senza installare nulla.
Come usare evtx_dump nel browser
- 1Apri EVTX parserApri la homepage. La build WebAssembly del crate evtx si carica in un Web Worker.
- 2Rilascia i tuoi file .evtxTrascina uno o più file .evtx nell'area di rilascio. Vengono analizzati localmente, record per record, esattamente come farebbe evtx_dump.
- 3Ispeziona o esportaFiltra e ispeziona l'XML ricostruito di ogni evento, poi esporta in JSON, CSV, TXT o XML.
FAQ su evtx_dump
- Cos'è evtx_dump?
- evtx_dump è il CLI incluso nel crate Rust omerbenamram/evtx. Legge un file Windows .evtx e stampa ogni record come XML, JSON o JSON Lines, usando più thread. È con licenza MIT/Apache e funziona su Windows, macOS e Linux.
- Questo sito è davvero lo stesso parser di evtx_dump?
- Sì. Il nucleo di parsing è il crate evtx compilato in WebAssembly, quindi i record vengono ricostruiti allo stesso modo. La differenza è l'interfaccia: una UI da browser con filtri ed esportazioni invece di una riga di comando.
- evtx_dump vs. python-evtx vs. EvtxECmd?
- evtx_dump (Rust) è il più veloce e produce XML/JSON. python-evtx è comodo dentro script Python ma molto più lento. EvtxECmd (Eric Zimmerman) normalizza gli eventi in CSV/JSON con mappe per Event ID ed è diffuso nei flussi di lavoro DFIR incentrati su Windows.
- evtx_dump può leggere file EVTX corrotti o parziali?
- Tollera chunk danneggiati e salta i record che non riesce ad analizzare invece di interrompersi. Per recuperare record da spazio non allocato, consulta la nostra guida sul recupero di record EVTX eliminati.