09Module · Nettoyage
Vider les journaux EventLog Windows
Les Event Log Windows conservent des traces extrêmement détaillées : logons, échecs auth, exécutions PowerShell, accès fichiers audités.
4 min de lecture·Mise à jour 2026-05-18
Le sous-système EventLog héberge plusieurs centaines de journaux. Les plus parlants forensiquement :
| Journal | Contenu sensible |
|---|---|
| Security | Logons (event 4624), échecs (4625), élévations (4672) |
| System | Boot, shutdown, install drivers, modifications service |
| Application | Crashes apps, installations MSI |
| Microsoft-Windows-PowerShell/Operational | ScriptBlockLogging : code PS exécuté |
| Microsoft-Windows-Sysmon/Operational | Si Sysmon installé : process trees détaillés |
| Microsoft-Windows-TaskScheduler/Operational | Tâches déclenchées |
| Microsoft-Windows-WMI-Activity/Operational | Requêtes WMI |
| Microsoft-Windows-TerminalServices-LocalSessionManager/Operational | RDP sessions |
Effacement en masse
Élévation admin requisepowershell
# Lister tous les journaux non vides
wevtutil el | ForEach-Object {
wevtutil cl $_ 2>$null
}
# Ou via Vether → Nettoyage → carte EventLog → bouton "Tout vider"⚠
Trace de l'effacement
Effacer Security génère un event 1102 (« The audit log was cleared ») dans... Security. Un analyste verra immédiatement qu'un nettoyage a eu lieu. Vous ne pouvez pas effacer cette trace. L'effacement est utile contre un voleur opportuniste, pas contre une investigation déterminée.
Limiter la collecte plutôt qu'effacer
Vether propose une option « Réduire taille EventLog » : abaisse la taille max de chaque journal à 1 Mo (au lieu de 20–100 Mo par défaut) → les anciens events sont écrasés naturellement. Pas de trace de nettoyage.