事件日志笔记
关于 Windows 事件日志二进制格式、取证中常见的 Event ID 以及分诊流程的简短笔记。涵盖 EVTX 文件的内部结构、分块与模板机制、以及 BinXML 如何压缩事件记录的相关内容。文章侧重于事件响应、威胁狩猎和日志审查中真正用得上的实用细节,而不是 Event Viewer 界面里能看到的表层信息。新的笔记会持续添加,逐步覆盖更多与 Windows 事件日志取证相关的主题与工作流。
关于 Windows 事件日志二进制格式、取证中常见的 Event ID 以及分诊流程的简短笔记。涵盖 EVTX 文件的内部结构、分块与模板机制、以及 BinXML 如何压缩事件记录的相关内容。文章侧重于事件响应、威胁狩猎和日志审查中真正用得上的实用细节,而不是 Event Viewer 界面里能看到的表层信息。新的笔记会持续添加,逐步覆盖更多与 Windows 事件日志取证相关的主题与工作流。