人把一台隔离电脑推过来,屏幕上打开了事件查看器。旁边坐着信息安全工程师,法务也在,像监督。周砚没寒暄,直接按清单问:“请先定位19:01-19:03的4625事件,展开完整字段。”
工程师按了几下键盘,把事件列表拉出来。周砚盯着字段,像在看一份尸检报告。
登录类型:2(交互式)与3(网络)交替出现。
调用进程:出现过“winlogon.exe”,也出现过某个系统服务进程的调用痕迹。
工作站名:显示为302公用电脑本机名。
来源IP:内网段,但在某一条事件里出现了不同子网的来源。
周砚的指尖在纸上迅速圈出那条“不同子网”。这意味着:至少有一次尝试不是纯本机键盘输入,有可能是通过网络调用或远程触发。只要把这条钉住,所谓“账号持有人管理不当”的结论就站不住——你不能要求账号持有人管理一个从不同子网发起的登录触发。
他继续追问:“有没有4648事件?有没有保存凭据调用?”
工程师翻找,脸色有点僵:“有少量4648,但字段需要进一步解读。”
周砚抬眼看法务:“请记录:存在4648凭据使用事件,需进一步确认是否为脚本或系统调用。该点在结论出具前不得排除非人工触发。”
法务笔尖停了一下,还是写了。
周砚又问:“远程桌面/远程协助痕迹呢?比如RDP相关事件?”
工程师说:“没有明显RDP连接事件。”
周砚不争:“请记录:未发现明显RDP痕迹,但存在不同子网来源与4648,仍需排除其他远程触发方式或计划任务。”
他继续看“设备唤醒与键鼠活动”。日志显示:18:48附近设备从空闲状态唤醒一次,随后在18:50-18:55有短时间操作活动;19:00前后再次出现活动,然后19:01开始失败登录。
18:48。
正好落在监控缺失区间。
周砚的呼吸稳了一下。他没有露出任何情绪,但心里那根线已经被拉成一条直线:监控缺失遮住的,就是设备唤醒与操作的那段前置动作。门禁里王XX在18:46进入,监控从18:47缺失,设备18:48唤醒,这不是巧合,是链路。
周砚把这个时间点圈得更重:“请给出该唤醒事件的详细字段:唤醒来源(键鼠/电源按钮/网络唤醒)。”
工程师试
本章未完,请点击下一页继续阅读!