第50章 交叉证据 首页

字体:      护眼 关灯

上一页 目录 下一页

第50章 交叉证据(3/13)

,来源类型显示为“交互式”。

三次失败,时间间隔几乎一致,像机械敲击。

这不是一个人临时手抖输错密码的节奏,这是脚本的节奏。

周砚的背脊没有发凉,反而一种更冷的清醒在胸口沉下去——对方用的不是“有人坐在电脑前输密码”,而是“提前布置计划任务,在固定时间自动触发失败登录”。这就解释了为什么监控缺失那十二分钟如此关键:那十二分钟里发生的不是“失败登录”,而是“布置触发器”。

失败登录只是结果,触发器才是凶器。

视野边缘,蓝色面板亮起,像把推理的最后一块拼图递到他手里:

【关键突破:18:49插入HID设备→18:50创建计划任务→19:01自动触发失败登录→账号保护模式被触发】

【结论导向:攻击不依赖操作人当时在场,操作人只需在监控缺失时段布置触发器即可】

周砚没有立刻把“攻击”这两个字写进任何文档。他知道,在公司语境里,“攻击”是定性词,会引发部门之间的防御本能。他要用更合规、更难反驳的表达:异常操作链路、非授权自动化输入、计划任务创建记录。

他打开一个新的文档,标题写得像审计底稿:《302公用电脑异常操作链路梳理(基于本地事件日志)》。里面只列事实,不写推断:

-18:48:12系统从睡眠唤醒(System日志事件ID…)

-18:49:03新增USBHID键盘设备连接(System日志事件ID…)

-18:50:27创建计划任务OfficeUpdateCheck_3A9F(System日志事件ID…)

-19:01:10计划任务触发执行(System日志事件ID…)

-19:01:12/19:01:38/19:02:05连续三次账号登录失败(Security日志4625…)

每一条后面,他都写了“证据来源:日志文件名+事件ID+截图编号”,把证据路径钉死。

08:36,门禁明细、监控缺失说明、本地事件日志三条线终于可以叠加了。

门禁显示:18:46王XX进入,18:49离开;监控缺失从18:47开始;日志显示18:49插入HID设备、18:50创建计划任务。

时间线几乎无缝衔接。

这是交叉证据的力量:你可以说监控缺失是故障,你可以说门禁进出只是

本章还未完,请点击下一页继续阅读

上一页 目录 下一页