我查看了我的c:\windows\temp
目录,发现了很多 file.log 文件。这些文件的名称采用以下语法构建:Machinename-YYYYMMDD-XXXX.log
。
我发现了这个:
Timestamp Process TID Area Category EventID Level Message Correlation
01/30/2016 12:43:10.754 OFFICEC2 (0xde8) 0xb6c Click-To-Run Telemetry aqkhc Medium {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"0.0.0.0","ExeVer":"15.0.4787.1002","SecuritySessionId":"0","ModulePath":"C:\Program Files\Microsoft Office 15\ClientX64\OfficeC2RClient.exe","CommandLine":"/update SCHEDULEDTASK displaylevel=False","Bitness":"64","IntegrityLevel":"0x4000"}
01/30/2016 12:43:10.754 OFFICEC2 (0xde8) 0xb6c Click-To-Run Telemetry aqkhe Medium {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"0.0.0.0","OSVersion":"6.2","SP":"0","ProductType":"1","ProcessorArch":"9","Locale":"1036"}
01/30/2016 12:43:10.770 OFFICEC2 (0xde8) 0xb6c Click-To-Run Telemetry amebh Medium ClientExe complete. {"MachineID":"a3c8037bfedf40479c3023588639eb6d","SessionID":"b292f44b-e5a6-41c3-a68e-000582c1e920","GeoID":"84","Ver":"15.0.4787.1002","Action":"1","Result":"0"}
01/30/2016 12:43:10.770 OFFICEC2 (0xde8) 0xb6c Logging Liblet aqc99 Medium Logging liblet uninitializing.
大多数文件都这么长,但有些文件更长。所有日志都围绕 OFFICE2 运行。这些日志文件可能来自恶意程序吗?
附言:我每个月都会使用多个经过验证的应用程序对恶意软件进行多次扫描。
答案1
即点即用是 Microsoft 用于通过 Internet 分发软件的一项功能。
与当今许多其他可疑软件(Chrome、Spotify 等)一样,“安装程序”以标准用户权限运行,并将文件写入非管理员用户可以写入的位置。在这种情况下,某些更新程序选择将其日志写入您的临时目录。
如果您的防病毒软件没有检测到任何威胁,这可能没有什么危害,但这种做法确实会削弱整体安全性。