邮件。
一封来自信息安全部的邮件躺在未读里,主题带着一种刻意的“程序感”:《302公用电脑本地事件日志(封存提取版)》。
附件是一个压缩包,里面有两个文件:System.evtx、Security.evtx,还有一份提取说明,写着“日志由信息安全部在封存状态下提取,未做内容编辑,仅做脱敏处理”。
周砚的指尖停了半秒。
他们终于把他要的关键东西拿出来了——这意味着他昨天那封《302追溯缺口清单》确实起了作用,也意味着对方意识到“拖”会引发更大的项目事故风险,只能先交出一部分证据。但交出并不代表配合,交出也可能是“选择性投喂”:给你足够多的信息让你分心,却不给你能落锤的那一根钉子。
他没有急着打开evtx文件,而是先把压缩包下载到本地,按规范命名:202X-XX-XX_302追溯_本地事件日志_信息安全部提取版.zip,然后拖进共享盘“合规记录/302追溯/原始证据”目录,留言区写清楚“原始提取件,未解压版本,保留校验值”。
做完留痕,周砚才解压文件,用事件查看器打开。
第一眼,他就找到了他最想要的东西:时间戳。
System日志里有一条“Power-Troubleshooter”事件:18:48:12,系统从睡眠唤醒。
紧接着是“Kernel-PnP”事件:18:49:03,检测到新的USB输入设备连接,设备描述为“HIDKeyboardDevice”。
这条记录像一道冷光掠过周砚的眼底。
HID键盘设备——意味着在那一分钟,302公用电脑被插入了一个“键盘类设备”。它可以是真实键盘,也可以是伪装成键盘的注入器。关键在于:公用电脑本来就有键盘,为什么还会额外插入一个HID设备?除非有人用它去自动输入。
他继续往下翻。
18:50:27,有一条“TaskScheduler”事件:创建了一个计划任务,任务名是一串看似随机的字符“OfficeUpdateCheck_3A9F”。
18:50:29,任务被设置为“在用户登录时触发”。
19:01:10,任务触发执行。
紧接着,Security日志里出现三条连续的4625事件:登录失败,账户
本章未完,请点击下一页继续阅读!