PowerShell : créer un événement dans un journal Windows

Florian BURNEL - ITConnect - 12/04
Dans ce tutoriel, nous allons utiliser PowerShell pour créer des événements personnalisés dans les journaux de l'Observateur d'événements de Windows.

Sommaire

  • I. Présentation
  • II. Utiliser le cmdlet New-EventLog
  • III. Utiliser le cmdlet Write-EventLog
  • IV. Utiliser la classe EventLog avec PowerShell
  • V. Conclusion

I. Présentation

Dans ce tutoriel, nous allons exploiter PowerShell pour créer un journal personnalisé et des événements personnalisés dans l'Observateur d'événements de Windows ou Windows Server, à l'aide de deux cmdlets : New-EventLog et Write-EventLog. En complément, nous verrons comment utiliser la classe .NET "EventLog" pour créer des entrées avancées.

Sur Windows, le système d'exploitation, les composants et les applications peuvent générer des événements qui sont inscrits dans les différents journaux centralisés dans l'Observateur d'événements. Ces journaux sont une mine d'informations pour les administrateurs systèmes, mais aussi pour les équipes en charge de la sécurité : une action suspecte peut être consignée dans un événement, qui représentera alors une trace intéressante.

L'intérêt ensuite est de collecter ces événements dans un puits de logs ou un SIEM afin de les analyser et de détecter les comportements suspects ou les anomalies sur une infrastructure.

Grâce à la commande Write-EventLog ou à l'utilisation de la classe EventLog, nous pouvons alimenter les journaux ...
[Courte citation de 8% de l'article original]

Loading...