Event Viewer Kullanımı

Event Viewer (Olay Görüntüleyicisi) , Windows'taki tüm sistem, güvenlik, uygulama ve hizmet loglarını görüntülemek için kullanılan araçtır. Log analizi ve incident response için kritik öneme sahiptir.


Event Viewer Arayüzü​

text
Başlat → Event Viewer
veya eventvwr.msc

Ana Kategoriler:
- Windows Logs
- Application (Uygulama hataları)
- Security (Güvenlik olayları)
- System (Sistem hataları)
- Setup (Kurulum logları)
- Forwarded Events
- Applications and Services Logs

Event Viewer PowerShell ile Log Analizi​

powershell
# En son 20 Event
Get-EventLog -LogName System -Newest 20
Get-EventLog -LogName Security -Newest 20

# Belirli bir türdeki event'ler
Get-EventLog -LogName System -EntryType Error -Newest 20
Get-EventLog -LogName System -EntryType Warning -Newest 20

# Tarihe göre filtreleme
Get-EventLog -LogName System -After (Get-Date).AddDays(-1)

# Event ID ile filtreleme
Get-EventLog -LogName Security -InstanceId 4624 # Başarılı login
Get-EventLog -LogName Security -InstanceId 4625 # Başarısız login

# Get-WinEvent (Daha gelişmiş)
Get-WinEvent -LogName Security -MaxEvents 10
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime=(Get-Date).AddHours(-24)}
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4624 and TimeCreated[timediff(@SystemTime) <= 86400000]]]"

Event Viewer GUI Filtreleme​

text
Event Viewer'da:
1. İlgili log kategorisini seç
2. Sağ tık → Filter Current Log
3. Kriterleri belirle:
- Tarih aralığı
- Event ID
- Entry Type (Error, Warning, Information)
- User
- Computer

Kritik Event ID'ler (Güvenlik)​



Event IDAçıklama
4624Başarılı login
4625Başarısız login
4634Logoff
4648Farklı kimlik bilgisi ile login
4672Administrator login
4698Scheduled task oluşturuldu
4700IPsec başlatıldı
4720Kullanıcı oluşturuldu
4726Kullanıcı silindi
4732Kullanıcı gruba eklendi
4798Kullanıcı yetki değişikliği
5140Ağ paylaşımı açıldı
5145Ağ paylaşımı kapatıldı
7045Servis kuruldu

Event Viewer Log Örnekleri​

powershell
# Başarısız login'leri bul
Get-EventLog -LogName Security -InstanceId 4625 -Newest 100

# Admin login'leri bul
Get-EventLog -LogName Security -InstanceId 4672 -Newest 100

# Servis kurulumlarını bul
Get-EventLog -LogName System -InstanceId 7045 -Newest 100

# Tüm hataları bul
Get-EventLog -LogName System -EntryType Error -Newest 100

# Son 24 saatteki şifre değişiklikleri
Get-EventLog -LogName Security -After (Get-Date).AddDays(-1) | Where-Object {$_.EventID -in 4723, 4724}

Event Viewer İleri Seviye (XML Sorgusu)​

powershell
$query = @'
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624) and TimeCreated[timediff(@SystemTime) &lt;= 86400000]]]
</Select>
</Query>
</QueryList>
'@

Get-WinEvent -FilterXml $query

🔒 Bu içeriği görmek için giriş yapın

 
Yanıt yazmak için giriş yapmalısınız
Forum özelliklerini kullanmak ve Level 2 üyelik satın almak için hesabınıza giriş yapın.
133,663Konular
3,288,262Mesajlar
324,335Kullanıcılar
hbi14Son Üye
Üst Alt