Skip to content

Mac と Linux で EVTX ファイルを開く

イベント ビューアーは Windows にしか存在しませんが、.evtx ファイルは Mac や Linux の解析マシンに渡ることがよくあります。最も手早い方法はこのブラウザベースの EVTX ビューアーです。Safari、Chrome、Firefox のどの OS でも動作し、WebAssembly でファイルをローカルに解析し、アップロードは一切行いません。

EVTX ビューアーを開く

macOS と Linux での選択肢

ブラウザ内(インストール不要)

EVTX parser のホームページに .evtx をドロップします。検索可能なテーブル、Event ID の内訳、タイムライン、組み込みの検知、そして CSV、TXT、JSON、XML へのエクスポートが得られます。macOS、Linux、ChromeOS で同じように動作します。

evtx_dump(Rust 製 CLI)

最速のコマンドラインパーサーで、macOS・Linux 向けのビルド済みバイナリがあります。XML、JSON、JSON Lines を出力します。

evtx_dump -o jsonl Security.evtx | jq 'select(.Event.System.EventID == 4624)'

python-evtx

純粋な Python 製のライブラリとスクリプトで、ノートブックや既存の Python ツールの中で便利に使えます。大きなログでは Rust パーサーより低速です。

pip install python-evtx
evtx_dump.py Security.evtx > security.xml

Chainsaw または Hayabusa

.evtx ファイルのフォルダーに対して Sigma ルールを実行するクロスプラットフォームのハンティングツールです。1 つのログを閲覧するのではなく、多数のログにわたる検知が欲しいときに使います。

Mac で EVTX ファイルを開く方法

  1. 1
    .evtx を Windows ホストからコピーするログは C:\Windows\System32\winevt\Logs にあります。必要なファイル(Security.evtx、System.evtx…)をコピーするか、イベント ビューアーの「すべてのイベントを名前を付けて保存」からエクスポートします。
  2. 2
    ブラウザで EVTX parser を開くSafari、Chrome、Firefox のいずれでも動作します。パーサーは一度読み込まれた後、オフラインで動作します。
  3. 3
    ファイルをドロップして調べる.evtx をページにドラッグします。Event ID、ユーザー、時刻でフィルタリングし、任意のイベントの生 XML を開き、必要なものをエクスポートします。

Mac と Linux での EVTX に関する FAQ

Mac で EVTX ファイルを開けますか?
はい。macOS には Windows のイベントログ用の標準ビューアーはありませんが、このようなブラウザベースのビューアーや evtx_dump のようなコマンドラインパーサーがファイルを直接読み取ります。Windows の仮想マシンは不要です。
Linux で EVTX ファイルを開くにはどうすればよいですか?
このブラウザベースのビューアーで開くか、ターミナルから evtx_dump や python-evtx を使用します。3 つとも Linux 上でバイナリ形式をネイティブに解析します。
イベント ビューアーと同じメッセージ文が表示されますか?
各イベントのすべての構造化フィールドが表示されます。わかりやすいメッセージ文は、.evtx には含まれないプロバイダー DLL から Windows 上でレンダリングされるため、macOS や Linux のツールで正確に再現することはできません。
機密性の高いログをブラウザで開いても安全ですか?
このビューアーであれば安全です。ファイルはブラウザのタブ内で解析され、どこにも送信されません。ページの読み込み後にネットワークを切断して確認することもできます。