第14章 网络轨迹 首页

字体:      护眼 关灯

上一页 目录 下一页

第14章 网络轨迹(5/8)

态变更:从休眠模式唤醒,唤醒源:本地键盘操作;

18:46:12本地用户会话启动:未绑定公司域账号,为临时访客会话;

18:46:58外设接入记录:可移动存储设备接入,设备识别ID:XXXX-XXXX-XXXX(部分脱敏),厂商:XX科技;

18:47:21应用启动记录:浏览器启动,访问地址:公司统一登录门户;

18:48:15登录尝试记录:账号输入(周砚@公司域名),验证状态:待验证;

19:01:03登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,来源设备:302公用电脑;

19:01:18登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误;

19:01:32登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,触发账号保护模式;

19:03:45会话结束:临时访客会话锁定,设备恢复休眠模式。

周砚的手指缓缓收紧,指节微微泛白。

监控缺口是18:47—18:59,而外设接入发生在18:46:58——刚好压在缺口的起点前一秒。这意味着,在监控失去信号的前一刻,有人通过键盘唤醒了302的公用电脑,启动了临时会话,插入了可移动存储设备,随后立刻访问了公司登录页,输入了他的账号。整个动作链条完整且有明确的时间线,完全印证了他之前的推断:这不是偶然的误操作,是针对性极强的攻击行为。

监控缺口不等于没有证据。这条事件日志,已经把那段“无法确认”的时间,补成了一条可追溯、可核验的动作链。

视野边缘,蓝色面板准时亮起,提示的字色冷得像刀锋:

【监控缺口已被补齐:事件日志+门禁记录已形成完整攻击链路】

【下一步核心动作:锁定“可移动存储设备”的完整身份(全序列号/厂商ID/首次接入记录),并与门禁记录中的人员信息交叉匹配】

周砚立刻翻到附件里的《字段说明清单》,果然在“外设接入记录”一栏看到一行小字:“设备识别ID已部分脱敏,完整序列号可向资产管理部门申请调取。”他把那串脱敏的设备ID截图下来,新增到《302追溯证据索引表》里,标注为

本章还未完,请点击下一页继续阅读

上一页 目录 下一页