名为周砚的账号,失败原因“密码错误”,来源类型显示为“交互式”。
三次失败,时间间隔几乎一致,像机械敲击。
这不是一个人临时手抖输错密码的节奏,这是脚本的节奏。
周砚的背脊没有发凉,反而一种更冷的清醒在胸口沉下去——对方用的不是“有人坐在电脑前输密码”,而是“提前布置计划任务,在固定时间自动触发失败登录”。这就解释了为什么监控缺失那十二分钟如此关键:那十二分钟里发生的不是“失败登录”,而是“布置触发器”。
失败登录只是结果,触发器才是凶器。
视野边缘,蓝色面板亮起,像把推理的最后一块拼图递到他手里:
【关键突破:18:49插入HID设备→18:50创建计划任务→19:01自动触发失败登录→账号保护模式被触发】
【结论导向:攻击不依赖操作人当时在场,操作人只需在监控缺失时段布置触发器即可】
周砚没有立刻把“攻击”这两个字写进任何文档。他知道,在公司语境里,“攻击”是定性词,会引发部门之间的防御本能。他要用更合规、更难反驳的表达:异常操作链路、非授权自动化输入、计划任务创建记录。
他打开一个新的文档,标题写得像审计底稿:《302公用电脑异常操作链路梳理(基于本地事件日志)》。里面只列事实,不写推断:
-18:48:12系统从睡眠唤醒(System日志事件ID…)
-18:49:03新增USBHID键盘设备连接(System日志事件ID…)
-18:50:27创建计划任务OfficeUpdateCheck_3A9F(System日志事件ID…)
-19:01:10计划任务触发执行(System日志事件ID…)
-19:01:12/19:01:38/19:02:05连续三次账号登录失败(Security日志4625…)
每一条后面,他都写了“证据来源:日志文件名+事件ID+截图编号”,把证据路径钉死。
08:36,门禁明细、监控缺失说明、本地事件日志三条线终于可以叠加了。
门禁显示:18:46王XX进入,18:49离开;监控缺失从18:47开始;日志显示18:49插入HID设备、18:50创建计划任务。
时间线几乎无缝衔接。
这是交叉证
本章未完,请点击下一页继续阅读!