윈도우 이벤트 뷰어
IT 위키
더 많은 작업
Event Viewer : 윈도우 이벤트 뷰어
윈도우가 기록한 시스템·응용 프로그램·보안 이벤트 로그를 조회하고 관리하는 MMC 스냅인이다.
실행 이름은 eventvwr.msc이며, '컴퓨터 관리'(compmgmt.msc) 안에도 들어 있다. 서비스 시작 실패, 드라이버 오류, 로그온 성공과 실패, 계정 변경 같은 사건이 이벤트로 남기 때문에 장애 원인을 찾거나 보안 사고를 추적할 때 가장 먼저 여는 도구이다. 보안 로그에 무엇이 기록될지는 윈도우 감사 정책으로 정한다.
왼쪽 트리는 크게 'Windows 로그'와 '응용 프로그램 및 서비스 로그'로 나뉜다.
| 로그 | 기록 내용 |
|---|---|
| 응용 프로그램(Application) | 응용 프로그램과 일부 서비스가 남기는 이벤트 |
| 보안(Security) | 감사 정책에 따라 기록되는 로그온, 계정 관리, 개체 접근, 정책 변경 등 보안 감사 이벤트 |
| Setup | 설치 작업과 관련된 이벤트 |
| 시스템(System) | 드라이버, 서비스 등 윈도우 시스템 구성 요소가 남기는 이벤트 |
| Forwarded Events | 이벤트 전달(Windows Event Forwarding)로 다른 컴퓨터에서 받아 온 이벤트 |
- 응용 프로그램, 보안, 시스템 로그는 Windows NT 시절부터 있던 기본 로그이다.
- '응용 프로그램 및 서비스 로그'에는 구성 요소별 로그가 따로 있어 특정 기능의 문제를 좁혀 볼 때 쓴다.
| 수준 | 의미 |
|---|---|
| 위험(Critical) | 가장 심각한 수준의 문제 |
| 오류(Error) | 데이터 손실이나 기능 상실 같은 중대한 문제. 예: 시작 중 서비스 로드 실패 |
| 경고(Warning) | 당장은 문제가 아니지만 앞으로 문제가 될 수 있는 상황. 예: 디스크 공간 부족 |
| 정보(Information) | 응용 프로그램, 드라이버, 서비스가 정상 동작한 기록 |
| 자세한 정보(Verbose) | 문제 해결용 상세 기록 |
| 감사 성공(Audit Success) | 감사 대상 보안 접근 시도가 성공한 기록. 보안 로그에 나온다 |
| 감사 실패(Audit Failure) | 감사 대상 보안 접근 시도가 실패한 기록. 보안 로그에 나온다 |
보안 로그에서 자주 보는 이벤트 ID이다.
| 이벤트 ID | 내용 | 활용 |
|---|---|---|
| 4624 | 계정이 성공적으로 로그온함 | 로그온 기록 추적 |
| 4625 | 계정 로그온 실패 | 무차별 대입 공격, 암호 오입력 확인 |
| 4634 | 계정이 로그오프됨 | 세션 종료 시점 확인 |
| 4647 | 사용자가 로그오프를 시작함 | 사용자 주도 로그오프 확인 |
| 4648 | 명시적 자격 증명으로 로그온 시도 | 다른 계정 자격 증명 사용 추적 |
| 4672 | 새 로그온에 특수 권한이 할당됨 | 관리자급 로그온 확인 |
| 4688 | 새 프로세스가 생성됨 | 실행된 프로그램 추적 |
| 4719 | 시스템 감사 정책이 변경됨 | 감사 설정 변조 탐지 |
| 4720 | 사용자 계정이 생성됨 | 무단 계정 생성 탐지 |
| 4722 | 사용자 계정이 사용으로 설정됨 | 비활성 계정 재사용 확인 |
| 4725 | 사용자 계정이 사용 안 함으로 설정됨 | 계정 비활성화 기록 |
| 4726 | 사용자 계정이 삭제됨 | 계정 삭제 기록 |
| 4732 | 보안이 설정된 로컬 그룹에 구성원이 추가됨 | Administrators 그룹 추가 등 권한 상승 확인 |
| 4740 | 사용자 계정이 잠김 | 윈도우 계정 잠금 정책 동작 확인 |
| 1102 | 감사 로그가 지워짐 | 흔적 삭제 시도 탐지 |
- 현재 로그 필터링: 이벤트 수준, 이벤트 ID, 원본, 기간, 사용자, 키워드로 지금 보고 있는 로그를 걸러 낸다. 이벤트 ID는 쉼표로 여러 개를 넣거나 범위로 지정할 수 있다.
- 사용자 지정 보기: 여러 로그에 걸친 필터 조건을 저장해 두고 다시 쓴다. 'Administrative Events'처럼 미리 만들어진 보기도 있다.
- 찾기: 이벤트 설명 문자열로 검색한다.
- 작업 연결: 특정 이벤트가 발생하면 작업 스케줄러 작업을 실행하도록 연결할 수 있다.
로그마다 '속성'에서 최대 크기와 가득 찼을 때의 동작을 정한다.
| 보존 방식 | 동작 |
|---|---|
| 필요한 경우 이벤트 덮어쓰기 | 최대 크기에 이르면 가장 오래된 이벤트부터 덮어쓴다 |
| 로그가 가득 차면 보관, 이벤트 덮어쓰지 않음 | 가득 차면 로그를 자동 백업하고 새 로그를 시작한다 |
| 이벤트 덮어쓰지 않음(수동으로 로그 지우기) | 기존 이벤트를 유지하고 새 이벤트는 버린다. 관리자가 직접 지워야 한다 |
- 로그를 지우기 전에
.evtx파일로 저장해 둘 수 있다. - 보안 로그를 지우면 그 사실 자체가 이벤트 1102로 남는다.
- 도메인에서는 그룹 정책의 이벤트 로그 설정으로 여러 컴퓨터의 로그 크기와 보존 방식을 한 번에 정할 수 있다.
명령줄에서 이벤트 로그를 다루는 도구이다.
C:\>wevtutil el
C:\>wevtutil gl Security
C:\>wevtutil qe System /c:5 /rd:true /f:text
C:\>wevtutil epl Security C:\backup\security.evtx
C:\>wevtutil cl Application /bu:C:\backup\application.evtx
C:\>wevtutil sl Application /ms:20971520
| 명령 | 의미 |
|---|---|
el (enum-logs) |
모든 로그 이름을 나열한다 |
gl (get-log) |
로그 설정(사용 여부, 최대 크기, 파일 경로)을 보여 준다 |
qe (query-events) |
이벤트를 조회한다. /c는 개수, /rd:true는 최신 순, /q는 XPath 필터
|
epl (export-log) |
이벤트를 파일로 내보낸다 |
cl (clear-log) |
로그를 지운다. /bu로 지우기 전에 백업한다
|
sl (set-log) |
로그 설정을 바꾼다. /ms는 최대 크기(바이트), /rt는 보존 모드, /ab는 자동 백업
|
/ms의 최소값은 1,048,576바이트(1024KB)이고 로그 파일 크기는 64KB 단위로 맞춰진다.
- 로그온 실패, 계정 생성 같은 보안 사건이 어느 로그(보안 로그)에 남는지와 대표 이벤트 ID(4624, 4625, 4720, 1102 등)를 묻는다.
- 서비스나 드라이버 오류를 확인하려면 시스템 로그를 봐야 한다는 점을 구분할 수 있어야 한다.
- 이벤트 수준(위험, 오류, 경고, 정보, 감사 성공, 감사 실패)의 의미를 묻는다.
- 보안 로그에 기록이 남으려면 먼저 감사 정책을 설정해야 한다는 관계를 묻는다.
- Microsoft Learn, Event Viewer
- Microsoft Learn, Event Types
- Microsoft Learn, Defining Severity Levels
- Microsoft Learn, wevtutil
- Microsoft Learn, Use Windows Event Forwarding to help with intrusion detection
- Microsoft Learn, 4624(S): An account was successfully logged on
- Microsoft Learn, 4625(F): An account failed to log on
- Microsoft Learn, 4634(S): An account was logged off
- Microsoft Learn, 4720(S): A user account was created
- Microsoft Learn, 4740(S): A user account was locked out
- Microsoft Learn, 1102(S): The audit log was cleared