;
18:46:03——USB存储设备插入(设备序列号:XJ7-3A9-…);
18:47:21——本地脚本任务启动(任务名:OfficeUpdate_Check);
18:58:40——远程协助服务启动(进程:QuickAssist.exe);
19:01:02——登录失败(账号:zhouyan,失败原因:密码错误);
19:01:36——登录失败(账号:zhouyan);
19:02:05——登录失败(账号:zhouyan);
19:03:11——USB存储设备移除(设备序列号:XJ7-3A9-…)。
周砚的指尖停在“USB序列号”上,眼神冷得像刀。
监控缺口遮住了人,但遮不住物理痕迹。USB序列号是铁证——它不需要摄像头,不需要门禁,它存在于设备内部的事件链里,无法靠一句“无法锁定责任人”抹掉。
更关键的是:USB插入时间18:46:03,几乎与门禁记录里“王XX18:46进入”重合。监控恰好从18:47缺失,这意味着这支USB的插入动作,很可能发生在监控断联前的那几十秒里——对方把缺口卡得很准,但日志把那一秒锁住了。
周砚没有立刻冲动去喊“就是他”。他做了两件更稳的事:
第一,把日志原件下载、生成哈希、上传共享盘“302追溯/事件日志”目录,留言区写明“摘录版已收,待申请完整原始日志与设备封存证明”;
第二,新建文档《302攻击链交叉证据比对(门禁×事件日志)》,把门禁记录与事件日志按时间轴对齐,用红色标注重合点。
13:58,他给信息安全部负责人回了一封邮件,措辞比以往更硬,却依旧只谈事实:
主题:《请求提供USB设备序列号归属与完整原始日志(302追溯关键交叉证据)》
正文三句:
“1)请提供事件日志中USB设备序列号(XJ7-3A9-…)对应的资产归属信息:领用人/部门/领用记录(含领用时间与审批链);
2)请提供302公用电脑涉事时段(18:30-19:10)的完整原始事件日志(非摘录),并出具设备封存与取证链