
简介终端保密检查工具是一套面向Windows平台的本地安全自查软件适合企业IT管理员、保密岗位人员及对终端合规有需求的用户用于排查计算机中可能存在的敏感信息与违规文件。压缩包共9个文件约3.92MB包含1个可执行主程序、4个功能动态库、2个索引数据文件与2个XML配置文档分别承担主流程调度、文本提取与PDF解析、关键词规则配置及扫描数据索引等职责结构紧凑、依赖清晰。目前已有1018人学习下载说明其在终端保密自查场景中具有一定参考价值。借助该工具读者可快速搭建本地检查环境理解关键词扫描、文本抽取与认证校验等模块的协作方式并依据XML规则灵活调整检查策略为日常保密排查与合规审计提供可复用的思路与脚本基础。1. 终端保密检查工具一台 Windows 机器交出去之前我会先跑一遍它上个月帮一个做军工配套的朋友处理退役笔记本机器要还给资产部门他拍胸脯说“格式化过了没问题”。我随手用终端保密检查工具扫了一遍C 盘根目录下翻出三个残留的.pst邮件归档、一份带客户名单的 Excel 临时文件还有浏览器缓存里没清干净的登录凭据。他当场脸就白了。这件事之后我把这套 Windows 环境下的终端保密检查流程固化成了标准动作——不管是设备报废、人员离职交接还是外发维修先跑一遍再说。这个工具包解决的核心问题很具体在 Windows 终端上做一次系统性的敏感信息排查覆盖文件系统残留、注册表痕迹、浏览器数据、即时通讯缓存、最近访问记录等常见泄露面。它适合三类人负责终端安全的运维工程师、做设备资产管理的 IT 管理员以及需要处理涉密或敏感数据交接的技术负责人。工具本身不复杂但用对场景、看懂输出、知道哪些地方容易漏才是真正省时间的地方。2. 工具包里有什么目录结构、检查项与运行环境拿到压缩包解压之后第一件事不是急着双击运行而是先看清楚里面装了什么。终端保密检查工具通常是一个绿色免安装的目录结构主程序加配置文件和规则库分离这样设计的好处是规则可以单独更新不用整个包重新下发。2.1 目录结构与核心文件说明解压后的典型目录长这样TerminalCheck/ ├── CheckTool.exe # 主程序负责调度各检查模块 ├── config/ │ ├── rules.json # 敏感词规则库支持自定义扩展 │ ├── paths.ini # 扫描路径白名单/黑名单配置 │ └── browser.ini # 浏览器检查项开关 ├── modules/ │ ├── file_scan.dll # 文件系统扫描模块 │ ├── reg_scan.dll # 注册表检查模块 │ └── app_cache.dll # 应用缓存检查模块 ├── logs/ # 运行日志和检查报告输出目录 └── README.txt # 简要使用说明主程序CheckTool.exe本身不直接干活它读取config/下的配置然后按顺序调用modules/里的各个 DLL。这种插件式架构意味着你可以只启用需要的模块——比如只查文件系统不碰注册表减少对目标机器的干扰。rules.json是整个工具的灵魂。它定义了什么样的内容算“敏感”关键词列表、正则表达式、文件扩展名黑名单。默认规则覆盖了常见的身份证号、手机号、银行卡号格式以及“机密”“秘密”“内部”等标记词。但默认规则永远不够用后面我会讲怎么根据自己的业务场景改这个文件。2.2 检查项覆盖范围与运行环境要求工具在 Windows 上运行支持 Win7 到 Win1132 位和 64 位都有对应版本。不需要安装但需要管理员权限——因为要读注册表 HKLM 分支和其他用户的配置文件目录。如果只是查当前用户目录普通权限也能跑但会漏掉不少东西。检查项大致分四类检查类别具体内容默认是否启用文件系统指定路径下的文档、压缩包、邮件文件、临时文件是注册表最近打开文件记录、USB 使用痕迹、已安装软件列表是浏览器Chrome/Edge/Firefox 历史记录、下载记录、缓存是应用缓存微信/QQ/钉钉本地缓存目录、Office 最近文档是运行方式有两种图形界面双击运行或者命令行带参数静默执行。批量处理时用命令行更顺手CheckTool.exe /silent /config:config\rules.json /output:logs\report_%COMPUTERNAME%.html/silent表示不弹窗/config指定规则文件路径/output指定报告输出位置。%COMPUTERNAME%是 Windows 环境变量自动替换为当前机器名方便多台机器批量跑的时候区分报告。注意如果目标机器上装了杀软reg_scan.dll读注册表的动作可能被拦截。建议先把工具目录加入杀软白名单或者临时关闭实时防护。这不是工具本身的问题是行为特征触发的误报。3. 跑一遍完整检查从配置规则到生成报告知道工具长什么样之后接下来是实际跑一遍。这一章按操作顺序走先调规则再选路径然后执行扫描最后看报告。每一步都有可以直接抄的配置和命令。3.1 自定义敏感词规则改 rules.json 的实操默认规则库大概覆盖了 200 多个关键词和 30 多条正则。但每个单位的敏感信息定义不一样比如军工单位关心“型号”“批次”“图纸”互联网公司关心“用户ID”“手机号”“订单号”。所以第一步是根据自己的场景改rules.json。用文本编辑器打开结构是这样的{ keywords: [机密, 秘密, 内部资料, 绝密, 商业秘密], regex_patterns: [ \\d{17}[\\dXx], 1[3-9]\\d{9}, \\d{16,19} ], file_extensions: [.pst, .ost, .msg, .eml, .xls, .xlsx, .doc, .docx, .pdf], exclude_paths: [C:\\Windows, C:\\Program Files, C:\\Program Files (x86)] }keywords是纯字符串匹配扫到就标记。regex_patterns是正则用来抓身份证号、手机号、银行卡号这类有固定格式的数据。file_extensions定义哪些类型的文件需要重点检查内容——不是所有文件都值得打开看优先查邮件归档和 Office 文档。exclude_paths是排除目录系统目录和程序安装目录没必要扫浪费时间还容易误报。改的时候注意两点正则里的反斜杠要双写\d写成\\d关键词不要加太泛的词比如“报告”“文件”这种否则报告里全是噪音。我一般会先跑一遍默认规则看误报集中在哪些词上再针对性调整。3.2 指定扫描路径与排除目录路径配置在paths.ini里格式很简单[ScanPaths] path1C:\Users path2D:\ path3E:\Backup [ExcludePaths] exclude1C:\Users\Public exclude2D:\Software\CacheScanPaths是要扫的根目录ExcludePaths是明确跳过的。实际用的时候有个经验不要一上来就扫全盘。先扫C:\Users下各个用户的 Desktop、Documents、Downloads 三个目录这三个地方命中率最高。如果时间允许再扫 D 盘和 E 盘的数据分区。对于离职交接场景重点扫离职人员账户目录下的 AppData 文件夹。微信和 QQ 的本地缓存默认藏在AppData\Roaming\Tencent下面聊天记录里的文件传输缓存经常被忽略。工具默认会检查这个路径但前提是你得把C:\Users加进ScanPaths。3.3 执行扫描与解读 HTML 报告配置改好之后命令行执行CheckTool.exe /silent /config:config\rules.json /paths:config\paths.ini /output:logs\report.html /format:html/format:html指定报告格式也支持csv和json。HTML 适合人工看CSV 适合导入表格做统计JSON 适合对接其他系统。跑完之后打开logs\report.html报告分三块概览、详细命中列表、统计图表。概览显示扫描了多少文件、命中多少条规则、耗时多久。详细列表按风险等级排序高风险是正则匹配到的身份证号、银行卡号这类中风险是关键词命中低风险是文件类型命中但内容没匹配到敏感词。看报告的时候重点关注“高风险”那一栏。如果扫出来几十条手机号先别慌看看是不是测试数据或者公开的联系方式。工具只负责标记判断是否真的敏感需要人工确认。我一般会把高风险条目导出成 CSV发给对应的业务负责人确认而不是自己拍板。提示报告文件本身包含敏感信息不要随手放在共享目录里。建议扫描完成后把报告加密压缩或者直接存到有访问控制的目录。4. 避坑与排查那些让我返工过的细节工具用起来不复杂但有几个地方我踩过坑每次都要提醒自己注意。下面五条是按“现象 → 原因 → 解决”整理的都是实际返工过的问题。4.1 扫描结果为空但明明有敏感文件现象扫完报告显示 0 命中但手动翻目录能看到带“机密”字样的文档。原因rules.json里的file_extensions没包含该文档的扩展名。比如文件是.wps格式但默认规则只写了.doc和.docx。工具只检查扩展名在白名单里的文件内容不在列表里的直接跳过。解决把.wps、.et、.dps这些国产 Office 格式加进file_extensions。另外检查一下exclude_paths是不是误伤了目标目录——有时候为了省时间加了太宽的排除规则把该扫的地方也排掉了。4.2 注册表检查模块报错退出现象命令行跑的时候提示reg_scan.dll load failed然后整个进程退出。原因杀软拦截了 DLL 加载或者当前用户没有读 HKLM 的权限。Win10 之后的系统对注册表访问控制更严普通用户读某些分支会直接拒绝。解决用管理员身份运行 cmd 或 PowerShell再执行命令。如果杀软弹窗拦截把工具目录加入信任区。实在不行就临时禁用实时防护扫完再开回来。这个模块不是必须的如果环境限制太严可以在配置里关掉注册表检查只跑文件和浏览器模块。4.3 浏览器历史记录扫不到 Chrome 的数据现象Chrome 明明有历史记录但报告里浏览器部分为空。原因Chrome 的历史记录存在 SQLite 数据库里路径是C:\Users\用户名\AppData\Local\Google\Chrome\User Data\Default\History。如果 Chrome 正在运行数据库文件被锁定工具读不了。解决扫描前先关闭 Chrome。如果目标机器不能重启浏览器可以先把History文件复制到临时目录再扫但复制的时候也可能被锁。最稳妥的办法是让用户退出 Chrome或者用工具自带的“强制复制”模式——它会调用 Volume Shadow Copy 服务做快照读取但需要管理员权限。4.4 报告里出现大量误报现象扫出来几百条命中大部分是系统日志或者公开文档里的正常内容。原因关键词设得太泛比如加了“内部”这个词结果所有“内部使用”“内部培训”都被标记。正则写得太宽比如\d{11}把所有 11 位数字都当手机号实际上订单号、流水号也是 11 位。解决先跑一遍默认规则把误报最多的词从keywords里删掉或者改成更精确的组合词。正则加上下文约束比如手机号前面加(?!\d)和后面加(?!\d)避免匹配到长数字串的一部分。另外可以设置“白名单文件”把已知的公开文档路径加到exclude_paths里。4.5 扫描速度慢到无法接受现象扫一个 500GB 的盘跑了三个小时还没完。原因全盘扫描加上对每个文件都做内容匹配IO 和 CPU 都是瓶颈。尤其是扫到大量小文件的时候打开-读取-关闭的开销累积起来很吓人。解决分阶段扫。第一轮只扫文件元数据文件名、修改时间、大小不读内容速度很快。第二轮针对第一轮标记出来的可疑文件做内容匹配。工具支持/mode:fast和/mode:deep两种模式先用 fast 模式筛一遍再用 deep 模式精查。另外把exclude_paths配好系统目录、程序安装目录、缓存目录全部排除掉能省一半时间。5. 进阶用法把检查嵌进交接流程里工具本身跑一遍不难难的是让它变成流程的一部分而不是每次靠人记得去跑。我现在的做法是把终端保密检查嵌进设备交接的标准操作里用脚本串起来减少人为遗漏。5.1 用批处理封装一键检查写一个check.bat放在工具目录下双击就能跑完整流程echo off setlocal set TOOL_DIR%~dp0 set REPORT_DIR%TOOL_DIR%logs set REPORT_FILE%REPORT_DIR%\report_%COMPUTERNAME%_%date:~0,4%%date:~5,2%%date:~8,2%.html if not exist %REPORT_DIR% mkdir %REPORT_DIR% echo [%time%] 开始终端保密检查... %TOOL_DIR%CheckTool.exe /silent /config:%TOOL_DIR%config\rules.json /paths:%TOOL_DIR%config\paths.ini /output:%REPORT_FILE% /format:html /mode:fast if %errorlevel% equ 0 ( echo [%time%] 检查完成报告位置%REPORT_FILE% ) else ( echo [%time%] 检查异常退出错误码%errorlevel% ) pause%~dp0取当前脚本所在目录这样不管从哪运行路径都不会错。报告文件名带机器名和日期方便归档。/mode:fast先跑快速模式如果时间充裕可以改成deep。这个脚本的好处是标准化——任何人拿到工具包双击check.bat就能出一份格式统一的报告不需要记命令行参数。5.2 报告归档与二次核查报告生成之后我一般会做两件事归档和抽查。归档按“机器名/日期”建目录把 HTML 报告和原始日志一起存进去。如果单位有文档管理系统直接上传到对应目录。没有的话至少保证报告文件命名规范以后要查的时候能快速定位。抽查是随机挑几条高风险命中手动去目标机器上确认。工具标记了“疑似身份证号”我就去那个文件里看一眼确认是真的身份证号还是测试数据。这一步不能省——工具再智能也只是模式匹配最终判断得靠人。注意归档的报告如果包含真实敏感信息存储介质本身要符合保密要求。普通共享盘不行得用加密盘或者有访问审计的存储。5.3 规则库的持续维护rules.json不是配一次就完事。业务在变敏感信息的定义也在变。我一般每季度做一次规则回顾把上一季度误报最多的关键词删掉或改精确把新出现的敏感数据类型加进去。比如最近半年很多单位开始关注“二维码截图”和“聊天记录导出文件”。前者是图片工具默认不扫图片内容但可以通过文件名关键词来标记后者是.txt或.html格式的导出文件把对应的扩展名加进file_extensions就能覆盖。维护规则库的时候建议保留一个rules_changelog.txt记录每次改了什么、为什么改。这样万一改出问题能快速回滚。从那以后我每次处理设备交接都强制走一遍“配置检查 → 快速扫描 → 报告归档 → 抽查确认”这四步再也没出现过“以为清干净了结果翻出东西”的情况。希望帮到你。本文还有配套的精品资源点击获取