본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

Event Viewer : 윈도우 이벤트 뷰어

윈도우가 기록한 시스템·응용 프로그램·보안 이벤트 로그를 조회하고 관리하는 MMC 스냅인이다.

실행 이름은 eventvwr.msc이며, '컴퓨터 관리'(compmgmt.msc) 안에도 들어 있다. 서비스 시작 실패, 드라이버 오류, 로그온 성공과 실패, 계정 변경 같은 사건이 이벤트로 남기 때문에 장애 원인을 찾거나 보안 사고를 추적할 때 가장 먼저 여는 도구이다. 보안 로그에 무엇이 기록될지는 윈도우 감사 정책으로 정한다.

왼쪽 트리는 크게 'Windows 로그'와 '응용 프로그램 및 서비스 로그'로 나뉜다.

로그 기록 내용
응용 프로그램(Application) 응용 프로그램과 일부 서비스가 남기는 이벤트
보안(Security) 감사 정책에 따라 기록되는 로그온, 계정 관리, 개체 접근, 정책 변경 등 보안 감사 이벤트
Setup 설치 작업과 관련된 이벤트
시스템(System) 드라이버, 서비스 등 윈도우 시스템 구성 요소가 남기는 이벤트
Forwarded Events 이벤트 전달(Windows Event Forwarding)로 다른 컴퓨터에서 받아 온 이벤트
  • 응용 프로그램, 보안, 시스템 로그는 Windows NT 시절부터 있던 기본 로그이다.
  • '응용 프로그램 및 서비스 로그'에는 구성 요소별 로그가 따로 있어 특정 기능의 문제를 좁혀 볼 때 쓴다.
수준 의미
위험(Critical) 가장 심각한 수준의 문제
오류(Error) 데이터 손실이나 기능 상실 같은 중대한 문제. 예: 시작 중 서비스 로드 실패
경고(Warning) 당장은 문제가 아니지만 앞으로 문제가 될 수 있는 상황. 예: 디스크 공간 부족
정보(Information) 응용 프로그램, 드라이버, 서비스가 정상 동작한 기록
자세한 정보(Verbose) 문제 해결용 상세 기록
감사 성공(Audit Success) 감사 대상 보안 접근 시도가 성공한 기록. 보안 로그에 나온다
감사 실패(Audit Failure) 감사 대상 보안 접근 시도가 실패한 기록. 보안 로그에 나온다

대표 이벤트 ID

편집 원본 편집

보안 로그에서 자주 보는 이벤트 ID이다.

이벤트 ID 내용 활용
4624 계정이 성공적으로 로그온함 로그온 기록 추적
4625 계정 로그온 실패 무차별 대입 공격, 암호 오입력 확인
4634 계정이 로그오프됨 세션 종료 시점 확인
4647 사용자가 로그오프를 시작함 사용자 주도 로그오프 확인
4648 명시적 자격 증명으로 로그온 시도 다른 계정 자격 증명 사용 추적
4672 새 로그온에 특수 권한이 할당됨 관리자급 로그온 확인
4688 새 프로세스가 생성됨 실행된 프로그램 추적
4719 시스템 감사 정책이 변경됨 감사 설정 변조 탐지
4720 사용자 계정이 생성됨 무단 계정 생성 탐지
4722 사용자 계정이 사용으로 설정됨 비활성 계정 재사용 확인
4725 사용자 계정이 사용 안 함으로 설정됨 계정 비활성화 기록
4726 사용자 계정이 삭제됨 계정 삭제 기록
4732 보안이 설정된 로컬 그룹에 구성원이 추가됨 Administrators 그룹 추가 등 권한 상승 확인
4740 사용자 계정이 잠김 윈도우 계정 잠금 정책 동작 확인
1102 감사 로그가 지워짐 흔적 삭제 시도 탐지

필터와 사용자 지정 보기

편집 원본 편집
  • 현재 로그 필터링: 이벤트 수준, 이벤트 ID, 원본, 기간, 사용자, 키워드로 지금 보고 있는 로그를 걸러 낸다. 이벤트 ID는 쉼표로 여러 개를 넣거나 범위로 지정할 수 있다.
  • 사용자 지정 보기: 여러 로그에 걸친 필터 조건을 저장해 두고 다시 쓴다. 'Administrative Events'처럼 미리 만들어진 보기도 있다.
  • 찾기: 이벤트 설명 문자열로 검색한다.
  • 작업 연결: 특정 이벤트가 발생하면 작업 스케줄러 작업을 실행하도록 연결할 수 있다.

로그 크기와 보존

편집 원본 편집

로그마다 '속성'에서 최대 크기와 가득 찼을 때의 동작을 정한다.

보존 방식 동작
필요한 경우 이벤트 덮어쓰기 최대 크기에 이르면 가장 오래된 이벤트부터 덮어쓴다
로그가 가득 차면 보관, 이벤트 덮어쓰지 않음 가득 차면 로그를 자동 백업하고 새 로그를 시작한다
이벤트 덮어쓰지 않음(수동으로 로그 지우기) 기존 이벤트를 유지하고 새 이벤트는 버린다. 관리자가 직접 지워야 한다
  • 로그를 지우기 전에 .evtx 파일로 저장해 둘 수 있다.
  • 보안 로그를 지우면 그 사실 자체가 이벤트 1102로 남는다.
  • 도메인에서는 그룹 정책의 이벤트 로그 설정으로 여러 컴퓨터의 로그 크기와 보존 방식을 한 번에 정할 수 있다.

명령줄에서 이벤트 로그를 다루는 도구이다.

C:\>wevtutil el
C:\>wevtutil gl Security
C:\>wevtutil qe System /c:5 /rd:true /f:text
C:\>wevtutil epl Security C:\backup\security.evtx
C:\>wevtutil cl Application /bu:C:\backup\application.evtx
C:\>wevtutil sl Application /ms:20971520
명령 의미
el (enum-logs) 모든 로그 이름을 나열한다
gl (get-log) 로그 설정(사용 여부, 최대 크기, 파일 경로)을 보여 준다
qe (query-events) 이벤트를 조회한다. /c는 개수, /rd:true는 최신 순, /q는 XPath 필터
epl (export-log) 이벤트를 파일로 내보낸다
cl (clear-log) 로그를 지운다. /bu로 지우기 전에 백업한다
sl (set-log) 로그 설정을 바꾼다. /ms는 최대 크기(바이트), /rt는 보존 모드, /ab는 자동 백업

/ms의 최소값은 1,048,576바이트(1024KB)이고 로그 파일 크기는 64KB 단위로 맞춰진다.

  • 로그온 실패, 계정 생성 같은 보안 사건이 어느 로그(보안 로그)에 남는지와 대표 이벤트 ID(4624, 4625, 4720, 1102 등)를 묻는다.
  • 서비스나 드라이버 오류를 확인하려면 시스템 로그를 봐야 한다는 점을 구분할 수 있어야 한다.
  • 이벤트 수준(위험, 오류, 경고, 정보, 감사 성공, 감사 실패)의 의미를 묻는다.
  • 보안 로그에 기록이 남으려면 먼저 감사 정책을 설정해야 한다는 관계를 묻는다.