Vether
09Module · Nettoyage

Vider les journaux EventLog Windows

Les Event Log Windows conservent des traces extrêmement détaillées : logons, échecs auth, exécutions PowerShell, accès fichiers audités.

4 min de lecture·Mise à jour 2026-05-18

Le sous-système EventLog héberge plusieurs centaines de journaux. Les plus parlants forensiquement :

JournalContenu sensible
SecurityLogons (event 4624), échecs (4625), élévations (4672)
SystemBoot, shutdown, install drivers, modifications service
ApplicationCrashes apps, installations MSI
Microsoft-Windows-PowerShell/OperationalScriptBlockLogging : code PS exécuté
Microsoft-Windows-Sysmon/OperationalSi Sysmon installé : process trees détaillés
Microsoft-Windows-TaskScheduler/OperationalTâches déclenchées
Microsoft-Windows-WMI-Activity/OperationalRequêtes WMI
Microsoft-Windows-TerminalServices-LocalSessionManager/OperationalRDP sessions

Effacement en masse

Élévation admin requisepowershell
# Lister tous les journaux non vides
wevtutil el | ForEach-Object {
  wevtutil cl $_ 2>$null
}

# Ou via Vether → Nettoyage → carte EventLog → bouton "Tout vider"
Trace de l'effacement
Effacer Security génère un event 1102 (« The audit log was cleared ») dans... Security. Un analyste verra immédiatement qu'un nettoyage a eu lieu. Vous ne pouvez pas effacer cette trace. L'effacement est utile contre un voleur opportuniste, pas contre une investigation déterminée.

Limiter la collecte plutôt qu'effacer

Vether propose une option « Réduire taille EventLog » : abaisse la taille max de chaque journal à 1 Mo (au lieu de 20–100 Mo par défaut) → les anciens events sont écrasés naturellement. Pas de trace de nettoyage.

Articles liés