TDCTF Academy Logo TDCTF ACADEMY

Windows Event Log

Windows Event Log adalah mekanisme pencatatan (logging) bawaan sistem operasi Windows yang merekam berbagai kejadian penting, mulai dari informasi sistem hingga peringatan keamanan. Event Log sangat vital bagi administrator untuk troubleshooting, monitoring, dan forensik keamanan.

Event Viewer

Event Viewer (eventvwr.msc) adalah konsol GUI standar untuk melihat dan mengelola log event di Windows. Melalui Event Viewer, administrator dapat:

  • Melihat log dari berbagai kategori (Application, Security, System, dll.)
  • Membuat Custom Views untuk menyaring event tertentu
  • Men-subscribe ke log dari komputer jarak jauh (Event Forwarding)
  • Menyimpan log ke file (.evtx, .csv, .xml) untuk analisis offline

Jenis-Jenis Log

Windows menyediakan beberapa log utama:

  • Application Log - Berisi event dari aplikasi atau program (misalnya: error aplikasi, warning database). Developer aplikasi menentukan event apa yang dicatat.
  • Security Log - Mencatat event terkait keamanan seperti login sukses/gagal, perubahan izin, akses objek, dan audit policy. Log ini sangat penting untuk deteksi intrusi dan investigasi keamanan.
  • System Log - Mencatat event dari komponen sistem Windows (driver, service, startup/shutdown). Contoh: disk error, service crash, driver failure.
  • Setup Log - Mencatat event selama instalasi sistem operasi dan penambahan role/feature.
  • Forwarded Events - Log yang dikumpulkan dari komputer lain melalui Windows Event Forwarding (WEF). Berguna untuk sentralisasi logging di lingkungan enterprise.

Selain itu, terdapat Applications and Services Logs untuk komponen spesifik seperti PowerShell, DHCP Server, DNS Server, Active Directory, dan lainnya.

Event Levels

Setiap event memiliki tingkat keparahan (level):

Level Nilai Deskripsi
Critical 1 Kegagalan fatal yang memerlukan perhatian segera
Error 2 Masalah signifikan namun tidak menghentikan sistem
Warning 3 Potensi masalah di masa depan
Information 4 Kejadian normal (service start, install sukses)
Verbose 5 Informasi detail untuk debugging

Event ID

Setiap event memiliki Event ID numerik unik yang mengidentifikasi jenis kejadian. Beberapa Event ID yang umum:

Event ID Deskripsi
4624 Login berhasil
4625 Login gagal
4634 Logoff
4648 Login menggunakan kredensial eksplisit (RunAs)
4672 Login dengan hak istimewa khusus (admin)
4688 Proses baru dibuat
4698 Tugas terjadwal baru dibuat
4719 Perubahan audit policy
7045 Service baru diinstal
1102 Security log dibersihkan

Event ID 4625 (login gagal) sangat penting untuk mendeteksi brute force attack. Jika muncul ribuan event 4625 dalam waktu singkat, itu indikasi serangan password guessing.

Event Forwarding (WEF)

Windows Event Forwarding (WEF) memungkinkan pengiriman event dari komputer sumber (source computers) ke kolektor sentral (collector computer). Arsitektur WEF:

  1. Source computers - Mengirim event tertentu ke kolektor
  2. Collector computer - Menerima dan menyimpan event di log Forwarded Events
  3. Subscription - Aturan yang menentukan event mana yang dikirim (berdasarkan Event ID, level, channel, dll.)

WEF menggunakan WinRM sebagai protokol transport. Keuntungan WEF termasuk sentralisasi log, kemudahan monitoring, dan pengurangan beban administrasi.

PowerShell Get-WinEvent

PowerShell menyediakan cmdlet Get-WinEvent untuk mengkueri event log secara programatis. Contoh:

# Melihat log keamanan 10 event terbaru
Get-WinEvent -LogName Security -MaxEvents 10

# Mencari login gagal (Event ID 4625) dalam 24 jam terakhir
$startTime = (Get-Date).AddHours(-24)
Get-WinEvent -FilterHashtable @{
LogName = 'Security'
ID = 4625
StartTime = $startTime
} | Select-Object TimeCreated, Message

# Log dari aplikasi tertentu
Get-WinEvent -LogName Application | Where-Object { $_.ProviderName -like '*SQL*' }

Get-WinEvent lebih cepat dan lebih fleksibel dibanding Get-EventLog (yang sudah deprecated di versi PowerShell terbaru).

Security Auditing

Security Auditing adalah proses mengonfigurasi Windows untuk mencatat event keamanan tertentu. Audit policy dapat dikonfigurasi melalui:

  • Group Policy - Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration
  • PowerShell - Menggunakan cmdlet AuditPol atau modul Advanced Audit Policy

Kategori audit yang umum:

  • Account Logon - Autentikasi domain dan lokal
  • Account Management - Pembuatan/modifikasi user dan grup
  • Detailed Tracking - Proses creation dan aktivitas lainnya
  • Logon/Logoff - Login dan logout
  • Object Access - Akses ke file, folder, registry
  • Policy Change - Perubahan kebijakan keamanan
  • Privilege Use - Penggunaan hak istimewa

Praktik terbaik: Aktifkan auditing untuk login gagal (Event ID 4625), perubahan akun istimewa, dan instalasi service. Hindari mengaudit terlalu banyak hal karena dapat membanjiri log dan menyulitkan analisis.

Kesimpulan: Windows Event Log adalah sumber informasi yang sangat berharga untuk administrasi dan keamanan sistem. Dengan pemahaman tentang jenis log, Event ID, WEF, dan PowerShell Get-WinEvent, administrator dapat membangun sistem monitoring yang efektif dan merespons insiden keamanan dengan lebih cepat.

PADA HALAMAN INI