Przejdź do treści

Zabezpieczanie dzienników zdarzeń systemu Windows

Windows Event Logs to wbudowany system rejestrowania informacji w systemie operacyjnym Windows, który zapisuje istotne zdarzenia dotyczące działania systemu (podstawowe monitorowanie jest bardzo ograniczone, warto rozważyć włączenie dodatkowych mechanizmów logowania), aplikacji oraz bezpieczeństwa. Dzienniki te są kluczowe we wstępnej analizie incydentu, ponieważ mogą zawierać informacje o adresach IP oraz kontach, z których następowało logowanie, instalacji podejrzanych usług i programów, połączeniach przychodzących i wychodzących protokołu RDP oraz innych zdarzeniach związanych z bezpieczeństwem systemu.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Domyślna lokalizacja

Domyślną ścieżką katalogu z dziennikami zdarzeń w systemach Windows jest:

C:\Windows\System32\winevt

Katalog winevt z podkatalogiem Logs

Katalog winevt z podkatalogiem Logs

W katalogu Logs znajdują się pliki w formacie .evtx zawierające informacje związane z pracą zarówno systemu Windows, jak i poszczególnych aplikacji zewnętrznych.

Zawartość katalogu Logs z plikami .evtx

Zawartość katalogu Logs z plikami dzienników zdarzeń

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

  • Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
  • Protokół zabezpieczenia materiału

Opis poleceń wykorzystanych w procedurze (PowerShell)

Polecenie Opis
New-Item -ItemType Directory -Path $dst -Force Polecenie cmdlet programu PowerShell tworzące katalog docelowy na nośniku zewnętrznym. Parametr -Force powoduje utworzenie katalogu również wtedy, gdy istnieje już katalog o tej samej nazwie.
Copy-Item -Path C:\Windows\System32\winevt\Logs\* -Destination $dst -Recurse -Force Polecenie cmdlet programu PowerShell kopiujące całą zawartość katalogu Logs wraz z podkatalogami. Parametr -Recurse włącza rekurencyjne przeszukiwanie podkatalogów, a -Force uwzględnia pliki ukryte i systemowe oraz nadpisuje ewentualne pliki o tych samych nazwach w miejscu docelowym.
Compress-Archive -Path $dst -DestinationPath ... Polecenie cmdlet programu PowerShell tworzące archiwum .zip z zabezpieczonego katalogu dzienników zdarzeń.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Uwaga

Aby przekazać kompletne dzienniki zdarzeń, zalecamy postępowanie zgodnie z instrukcją. Wykorzystanie innych metod eksportu może skutkować przesłaniem niepełnych plików.

Poniższe polecenie kopiuje całą zawartość katalogu Logs (pliki .evtx) na nośnik docelowy.

Zabezpieczenie dzienników zdarzeń
$dst = "$nosnik\${env:COMPUTERNAME}_DziennikiZdarzen"
New-Item -ItemType Directory -Path $dst -Force | Out-Null
Copy-Item -Path "C:\Windows\System32\winevt\Logs\*" -Destination $dst -Recurse -Force 2>> "$nosnik\error.log"

Uwaga

Przed rozpoczęciem procedury podłącz czysty nośnik zewnętrzny, na który zostaną zapisane zabezpieczane dane.

Aby przeprowadzić operację zabezpieczenia dzienników zdarzeń z systemu Windows przy pomocy interfejsu graficznego, należy otworzyć eksplorator plików i przejść do katalogu z dziennikami zdarzeń systemu operacyjnego. Standardową ścieżką katalogu z dziennikami zdarzeń jest:

C:\Windows\System32\winevt

Następnie należy skopiować katalog o nazwie Logs do miejsca docelowego, w którym będzie możliwe utworzenie archiwum z danymi. Tę operację można przeprowadzić poprzez kliknięcie katalogu Logs prawym przyciskiem myszy oraz wybranie opcji Kopiuj, a następnie kliknięcie prawym przyciskiem w miejscu docelowym i wybranie opcji Wklej.

Katalog z dziennikami zdarzeń

Eksplorator plików otwarty w katalogu C:\Windows\System32\winevt.

Z uwagi na restrykcyjne prawa dostępu do katalogu Logs system operacyjny może poprosić o uprawnienia administratora celem przeprowadzenia operacji kopiowania. Aby to zrobić, należy zaznaczyć opcję Wykonaj dla wszystkich elementów bieżących, a następnie kliknąć Kontynuuj.

Zapytanie o uprawnienia administratora

Zapytanie o uprawnienia administratora podczas kopiowania katalogu Logs

Następnie ze skopiowanego folderu zawierającego dzienniki zdarzeń systemu Windows należy utworzyć archiwum. Aby to zrobić, naciśnij prawym przyciskiem myszy na katalog z logami (znajdujący się na nośniku zewnętrznym), wybierz Wyślij doFolder skompresowany (zip)

Zaleca się zmianę nazwy archiwum według konwencji:

NAZWA_URZĄDZENIA_DziennikiZdarzen

Zmiana nazwy archiwum

Zmiana nazwy archiwum zgodnie z konwencją nazewnictwa

Ostatnia aktualizacja artykułu: 2026-09-02.