Skip to content

在 Mac 和 Linux 上打开 EVTX 文件

事件查看器只存在于 Windows 上,但 .evtx 文件经常最终出现在 Mac 或 Linux 分析主机上。最快的方法是这个基于浏览器的 EVTX 查看器:它可在任何操作系统的 Safari、Chrome 或 Firefox 中运行,使用 WebAssembly 在本地解析文件,绝不上传。

打开 EVTX 查看器

您在 macOS 和 Linux 上的选择

在浏览器中(无需安装)

将 .evtx 拖放到 EVTX parser 主页上。您将获得可搜索的表格、按 Event ID 的分类统计、时间线、内置检测,以及 CSV、TXT、JSON 或 XML 导出。在 macOS、Linux 和 ChromeOS 上的表现完全相同。

evtx_dump(Rust 命令行工具)

最快的命令行解析器,提供预编译的 macOS 和 Linux 二进制文件。可输出 XML、JSON 或 JSON Lines。

evtx_dump -o jsonl Security.evtx | jq 'select(.Event.System.EventID == 4624)'

python-evtx

纯 Python 库及脚本,在 notebook 和现有 Python 工具链中都很方便。处理大型日志时比 Rust 解析器慢。

pip install python-evtx
evtx_dump.py Security.evtx > security.xml

Chainsaw 或 Hayabusa

跨平台的威胁狩猎工具,可对一个文件夹中的 .evtx 文件批量运行 Sigma 规则。当您需要在大量日志中进行检测,而不是浏览单个文件时使用。

如何在 Mac 上打开 EVTX 文件

  1. 1
    从 Windows 主机复制 .evtx日志位于 C:\Windows\System32\winevt\Logs。复制您需要的文件(Security.evtx、System.evtx…),或从事件查看器中使用「将所有事件另存为」导出。
  2. 2
    在浏览器中打开 EVTX parserSafari、Chrome 和 Firefox 均可使用。解析器只需加载一次,之后即可离线运行。
  3. 3
    拖入文件并浏览将 .evtx 拖到页面上。按 Event ID、用户或时间筛选,打开任意事件的原始 XML,并导出您需要的内容。

关于 Mac 和 Linux 上 EVTX 的常见问题

我可以在 Mac 上打开 EVTX 文件吗?
可以。macOS 没有内置的 Windows 事件日志查看器,但像这样的浏览器端查看器或 evtx_dump 这样的命令行解析器可以直接读取该文件。不需要任何 Windows 虚拟机。
如何在 Linux 上打开 EVTX 文件?
在这个浏览器端查看器中打开它,或者从终端使用 evtx_dump 或 python-evtx。这三者都能在 Linux 上原生解析该二进制格式。
我看到的消息文本会和事件查看器中的一样吗?
您会看到每个事件的所有结构化字段。友好的消息句子是 Windows 根据不属于 .evtx 的提供程序 DLL 渲染出来的,因此任何 macOS 或 Linux 工具都无法精确还原它。
在浏览器中打开敏感日志安全吗?
使用这个查看器是安全的:文件在您浏览器标签页内解析,绝不会发送到任何地方。您可以在页面加载后断开网络连接来验证这一点。