名称、来源、提取时间、关键字段、哈希值”。做完这一切,他才输入解压密码,打开了事件日志文件。
一行行时间戳精准的记录滚动而过,周砚的目光快速锁定在关键区域,指尖在触控板上缓缓停下——其中几行记录,像一把钥匙,插进了监控缺口的锁孔里:
18:45:36设备状态变更:从休眠模式唤醒,唤醒源:本地键盘操作;
18:46:12本地用户会话启动:未绑定公司域账号,为临时访客会话;
18:46:58外设接入记录:可移动存储设备接入,设备识别ID:XXXX-XXXX-XXXX(部分脱敏),厂商:XX科技;
18:47:21应用启动记录:浏览器启动,访问地址:公司统一登录门户;
18:48:15登录尝试记录:账号输入(周砚@公司域名),验证状态:待验证;
19:01:03登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,来源设备:302公用电脑;
19:01:18登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误;
19:01:32登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,触发账号保护模式;
19:03:45会话结束:临时访客会话锁定,设备恢复休眠模式。
周砚的手指缓缓收紧,指节微微泛白。
监控缺口是18:47—18:59,而外设接入发生在18:46:58——刚好压在缺口的起点前一秒。这意味着,在监控失去信号的前一刻,有人通过键盘唤醒了302的公用电脑,启动了临时会话,插入了可移动存储设备,随后立刻访问了公司登录页,输入了他的账号。整个动作链条完整且有明确的时间线,完全印证了他之前的推断:这不是偶然的误操作,是针对性极强的攻击行为。
监控缺口不等于没有证据。这条事件日志,已经把那段“无法确认”的时间,补成了一条可追溯、可核验的动作链。
视野边缘,蓝色面板准时亮起,提示的字色冷得像刀锋:
【监控缺口已被补齐:事件日志+门禁记录已形成完整攻击链路】
【下一步核心动作:
本章未完,请点击下一页继续阅读!