evtx_dump オンライン:何もインストールせずに EVTX を解析
evtx_dump は、Windows の .evtx イベントログ用の高速な Rust パーサーである omerbenamram/evtx のコマンドラインツールです。EVTX parser はその同じパーサーを WebAssembly にコンパイルしたものなので、ブラウザのタブで evtx_dump と同じ出力が得られます — Rust のツールチェーンもバイナリのダウンロードも不要で、ファイルがアップロードされることもありません。
evtx_dump の使い方
インストール
プロジェクトの GitHub リリースから Windows、macOS、Linux 向けのビルド済みバイナリをダウンロードするか、Cargo でビルドしてください。
cargo install evtxXML へダンプ(デフォルト)
オプションなしの場合、evtx_dump は各レコードを XML として出力します。これはイベントビューアーの XML 表示と同じ構造です。
evtx_dump Security.evtx > security.xmlJSON または JSON Lines へダンプ
-o json は JSON レコードを出力し、-o jsonl は 1 行に 1 つの JSON オブジェクトを出力します。これは jq、Elastic、ほとんどの一括ローダーが求める形式です。
evtx_dump -o jsonl Security.evtx > security.jsonlevtx_dump とこのサイトの比較
スクリプト処理、非常に大きなコレクション、複数ホストの一括処理には evtx_dump を使ってください。臨時のトリアージにはブラウザ版を使ってください。フィルタリング、Event ID の内訳、タイムライン、組み込みの検知、CSV・TXT・JSON・XML へのエクスポートが、何もインストールせずに利用できます。
ブラウザで evtx_dump を使う方法
- 1EVTX parser を開くホームページを開きます。evtx クレートの WebAssembly ビルドが Web Worker 内に読み込まれます。
- 2.evtx ファイルをドロップする1 つまたは複数の .evtx ファイルをドロップゾーンにドラッグします。evtx_dump と同様に、レコードごとにローカルで解析されます。
- 3確認またはエクスポート各イベントの再構築された XML をフィルタリング・確認し、JSON、CSV、TXT、XML へエクスポートします。
evtx_dump に関する FAQ
- evtx_dump とは何ですか?
- evtx_dump は Rust クレート omerbenamram/evtx に同梱される CLI です。Windows の .evtx ファイルを読み込み、複数スレッドを使って各レコードを XML、JSON、JSON Lines として出力します。MIT/Apache ライセンスで、Windows、macOS、Linux で動作します。
- このサイトは本当に evtx_dump と同じパーサーですか?
- はい。解析コアは WebAssembly にコンパイルされた evtx クレートなので、レコードは同じ方法で再構築されます。違いはインターフェースだけです — コマンドラインではなく、フィルターとエクスポート機能を備えたブラウザ UI です。
- evtx_dump と python-evtx、EvtxECmd の比較は?
- evtx_dump(Rust)は最速で、XML/JSON を出力します。python-evtx は Python スクリプト内で扱いやすいですが、かなり低速です。EvtxECmd(Eric Zimmerman 作)は Event ID ごとのマップを使ってイベントを CSV/JSON に正規化し、Windows 中心の DFIR ワークフローで人気です。
- evtx_dump は破損・一部欠損した EVTX ファイルを読めますか?
- 破損したチャンクを許容し、解析できないレコードは中断せずにスキップします。未割り当て領域からレコードをカービングする方法については、削除された EVTX レコードの復元ガイドをご覧ください。