ㄌㄐ@你的水潤餅大使
ಠ_ಠ - 公司出大事了 其他人都在救檔案 噗主現在沒事做 公用硬碟的檔案不知道被誰刪了 查了刪除紀錄是...好吧我認真的讀了一下,然後這是我的通靈(以惡意程式分析的思維推論):在 Windows 環境放一個會自動清記錄的 Bot ,照理來說 Windows 執行檔的 metadata 資訊很多吧,既然知道有這個檔案為什麼不分析一下看有沒有它的編譯訊息還有檔案被建立的時間,藉此縮小範圍查 log 呢?因為照原噗說法應該是有看到那個自動清記錄的程式所以才知道有人做這件事吧?希望這個檔案還留著。事件調查最好圍繞著搞事的檔案為中心去擴展調查的思路,不然盲目找log資訊量會太雜導致漏掉細節