我正在做一些 powershell 工作来解析一些工作日志。我还想从 SCEP 日志中收集一些信息。我发现可用的日志数量以及存储它们的不同位置至少有点让人不知所措。
我想提取报告在实时和“常规扫描仪”中发现潜在病毒的日志。
类似的问题已经在这里得到回答: 报告 SCEP 更新和扫描
我eicar
在这里进行测试。那么我该如何模拟两个扫描仪中潜在的阳性结果,以便找出扫描仪记录到哪个文件?
提前致谢
安德鲁
答案1
就“常规”扫描仪而言,它%systemdrive%\ProgramData\Microsoft\Microsoft Antimalware\Support\ MPLog-XXXXXXXX-XXXXXX.log
提供了丰富的信息。
以下是一些值得搜索的有趣模式:
Threat Name # record(s) of malware detection
signature updated via # self-explanatory
scan source # record of scheduled scan/running scan on demand
Expensive file # expensive i.e. large files found during a scan (this information can be used to enhance scanning performance)
无论如何,实时检测显然没有写入上述文件中!