Zabezpieczanie dzienników zdarzeń systemu Windows¶
Windows Event Logs to wbudowany system rejestrowania informacji w systemie operacyjnym Windows, który zapisuje istotne zdarzenia dotyczące działania systemu (podstawowe monitorowanie jest bardzo ograniczone, warto rozważyć włączenie dodatkowych mechanizmów logowania), aplikacji oraz bezpieczeństwa. Dzienniki te są kluczowe we wstępnej analizie incydentu, ponieważ mogą zawierać informacje o adresach IP oraz kontach, z których następowało logowanie, instalacji podejrzanych usług i programów, połączeniach przychodzących i wychodzących protokołu RDP oraz innych zdarzeniach związanych z bezpieczeństwem systemu.
NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA
Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.
Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.
Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.
Domyślna lokalizacja¶
Domyślną ścieżką katalogu z dziennikami zdarzeń w systemach Windows jest:
Katalog winevt z podkatalogiem Logs
W katalogu Logs znajdują się pliki w formacie .evtx zawierające informacje związane z pracą zarówno systemu Windows, jak i poszczególnych aplikacji zewnętrznych.
Zawartość katalogu Logs z plikami dzienników zdarzeń
Wymagania¶
- Uruchomione urządzenie
- Dostęp do konta z uprawnieniami administratora
Wymagane narzędzia¶
- Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
- Protokół zabezpieczenia materiału
Opis poleceń wykorzystanych w procedurze (PowerShell)
| Polecenie | Opis |
|---|---|
New-Item -ItemType Directory -Path $dst -Force |
Polecenie cmdlet programu PowerShell tworzące katalog docelowy na nośniku zewnętrznym. Parametr -Force powoduje utworzenie katalogu również wtedy, gdy istnieje już katalog o tej samej nazwie. |
Copy-Item -Path C:\Windows\System32\winevt\Logs\* -Destination $dst -Recurse -Force |
Polecenie cmdlet programu PowerShell kopiujące całą zawartość katalogu Logs wraz z podkatalogami. Parametr -Recurse włącza rekurencyjne przeszukiwanie podkatalogów, a -Force uwzględnia pliki ukryte i systemowe oraz nadpisuje ewentualne pliki o tych samych nazwach w miejscu docelowym. |
Compress-Archive -Path $dst -DestinationPath ... |
Polecenie cmdlet programu PowerShell tworzące archiwum .zip z zabezpieczonego katalogu dzienników zdarzeń. |
2>> "$nosnik\error.log" |
Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym. |
Przed rozpoczęciem procedury należy spełnić poniższe warunki:
- Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia
powershell. - Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np.
Sekretariat-PC. - Zmienna
$nosnikwskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
Procedura¶
Uwaga
Aby przekazać kompletne dzienniki zdarzeń, zalecamy postępowanie zgodnie z instrukcją. Wykorzystanie innych metod eksportu może skutkować przesłaniem niepełnych plików.
Poniższe polecenie kopiuje całą zawartość katalogu Logs (pliki .evtx) na nośnik docelowy.
Uwaga
Przed rozpoczęciem procedury podłącz czysty nośnik zewnętrzny, na który zostaną zapisane zabezpieczane dane.
Aby przeprowadzić operację zabezpieczenia dzienników zdarzeń z systemu Windows przy pomocy interfejsu graficznego, należy otworzyć eksplorator plików i przejść do katalogu z dziennikami zdarzeń systemu operacyjnego. Standardową ścieżką katalogu z dziennikami zdarzeń jest:
Następnie należy skopiować katalog o nazwie Logs do miejsca docelowego, w którym będzie możliwe utworzenie archiwum z danymi. Tę operację można przeprowadzić poprzez kliknięcie katalogu Logs prawym przyciskiem myszy oraz wybranie opcji Kopiuj, a następnie kliknięcie prawym przyciskiem w miejscu docelowym i wybranie opcji Wklej.
Eksplorator plików otwarty w katalogu
C:\Windows\System32\winevt.
Z uwagi na restrykcyjne prawa dostępu do katalogu Logs system operacyjny może poprosić o uprawnienia administratora celem przeprowadzenia operacji kopiowania. Aby to zrobić, należy zaznaczyć opcję Wykonaj dla wszystkich elementów bieżących, a następnie kliknąć Kontynuuj.
Zapytanie o uprawnienia administratora podczas kopiowania katalogu Logs
Następnie ze skopiowanego folderu zawierającego dzienniki zdarzeń systemu Windows należy utworzyć archiwum. Aby to zrobić, naciśnij prawym przyciskiem myszy na katalog z logami (znajdujący się na nośniku zewnętrznym), wybierz Wyślij do → Folder skompresowany (zip)
Zaleca się zmianę nazwy archiwum według konwencji:
Zmiana nazwy archiwum zgodnie z konwencją nazewnictwa
Ostatnia aktualizacja artykułu: 2026-09-02.




