-
Notifications
You must be signed in to change notification settings - Fork 200
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Evtx files with different extension #586
Comments
We only support evtx event log files. What would the use case be? |
I mean, valid windows event logs (evtx file format) but with a different file extension. Some collection tools store event logs with a different file extension (eg: https:/DFIR-ORC/dfir-orc). Maybe you could make this configurable via an optional command line argument with defaults to |
I see. Thank you for letting us know. I didn't know different tools save @hitenkoku 世の中のイベントファイルの収集ツールが |
@YamatoSecurity evtxライブラリの読み込み時にエラーがあった場合読み込みをスキップするようにしてますが、あまり、すべてのファイルに対して行うという形にするとパフォーマンス面で影響が出てしまう可能性もあります。 一応現状では、以下のようにEvtxParser側の方でパースが失敗したら読み込みをスキップするようにしています(evtxファイル自体が不正もしくは壊れていた場合の時を想定) Lines 635 to 651 in 11fe0c0
この場合、evtxライブラリは必ず変換をしようとしてその結果失敗という形になるので、ファイル数が多くなると拡張子での制限はつけておきたいところです。一度ファイル制限を外してみたバージョンを作成するのでパフォーマンスへの影響がないかどうか確認していただけますでしょうか |
@YamatoSecurity 承りました。--file-extensionの方法で対応しようと思います。以下2つに付いて仕様を決めたいのですがどうでしょうか。
|
I can see that hayabusa only supports files with evtx extension.
Would it be possible to add a command line argument to check for a different file extension ?
thanks !
The text was updated successfully, but these errors were encountered: