日志文件位于 c:\windows\temp

日志文件位于 c:\windows\temp

我查看了我的c:\windows\temp目录,发现了很多 file.log 文件。这些文件的名称采用以下语法构建:Machinename-YYYYMMDD-XXXX.log

我发现了这个:

Timestamp   Process TID Area    Category    EventID Level   Message Correlation
01/30/2016 12:43:10.754 OFFICEC2 (0xde8)    0xb6c       Click-To-Run Telemetry  aqkhc   Medium  {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"0.0.0.0","ExeVer":"15.0.4787.1002","SecuritySessionId":"0","ModulePath":"C:\Program Files\Microsoft Office 15\ClientX64\OfficeC2RClient.exe","CommandLine":"/update SCHEDULEDTASK displaylevel=False","Bitness":"64","IntegrityLevel":"0x4000"}  
01/30/2016 12:43:10.754 OFFICEC2 (0xde8)    0xb6c       Click-To-Run Telemetry  aqkhe   Medium  {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"0.0.0.0","OSVersion":"6.2","SP":"0","ProductType":"1","ProcessorArch":"9","Locale":"1036"}   
01/30/2016 12:43:10.770 OFFICEC2 (0xde8)    0xb6c       Click-To-Run Telemetry  amebh   Medium  ClientExe complete. {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"15.0.4787.1002","Action":"1","Result":"0"}   
01/30/2016 12:43:10.770 OFFICEC2 (0xde8)    0xb6c       Logging Liblet  aqc99   Medium  Logging liblet uninitializing.  

大多数文件都这么长,但有些文件更长。所有日志都围绕 OFFICE2 运行。这些日志文件可能来自恶意程序吗?

附言:我每个月都会使用多个经过验证的应用程序对恶意软件进行多次扫描。

答案1

即点即用是 Microsoft 用于通过 Internet 分发软件的一项功能。

与当今许多其他可疑软件(Chrome、Spotify 等)一样,“安装程序”以标准用户权限运行,并将文件写入非管理员用户可以写入的位置。在这种情况下,某些更新程序选择将其日志写入您的临时目录。

如果您的防病毒软件没有检测到任何威胁,这可能没有什么危害,但这种做法确实会削弱整体安全性。

相关内容