第30章 纸面裁决 首页

字体:      护眼 关灯

上一页 目录 下一页

第30章 纸面裁决(9/12)

18:46:03——USB存储设备插入(设备序列号:XJ7-3A9-…);

18:47:21——本地脚本任务启动(任务名:OfficeUpdate_Check);

18:58:40——远程协助服务启动(进程:QuickAssist.exe);

19:01:02——登录失败(账号:zhouyan,失败原因:密码错误);

19:01:36——登录失败(账号:zhouyan);

19:02:05——登录失败(账号:zhouyan);

19:03:11——USB存储设备移除(设备序列号:XJ7-3A9-…)。

周砚的指尖停在“USB序列号”上,眼神冷得像刀。

监控缺口遮住了人,但遮不住物理痕迹。USB序列号是铁证——它不需要摄像头,不需要门禁,它存在于设备内部的事件链里,无法靠一句“无法锁定责任人”抹掉。

更关键的是:USB插入时间18:46:03,几乎与门禁记录里“王XX18:46进入”重合。监控恰好从18:47缺失,这意味着这支USB的插入动作,很可能发生在监控断联前的那几十秒里——对方把缺口卡得很准,但日志把那一秒锁住了。

周砚没有立刻冲动去喊“就是他”。他做了两件更稳的事:

第一,把日志原件下载、生成哈希、上传共享盘“302追溯/事件日志”目录,留言区写明“摘录版已收,待申请完整原始日志与设备封存证明”;

第二,新建文档《302攻击链交叉证据比对(门禁×事件日志)》,把门禁记录与事件日志按时间轴对齐,用红色标注重合点。

13:58,他给信息安全部负责人回了一封邮件,措辞比以往更硬,却依旧只谈事实:

主题:《请求提供USB设备序列号归属与完整原始日志(302追溯关键交叉证据)》

正文三句:

“1)请提供事件日志中USB设备序列号(XJ7-3A9-…)对应的资产归属信息:领用人/部门/领用记录(含领用时间与审批链);

2)请提供302公用电脑涉事时段(18:30-19:10)的完整原始事件日志(非摘录),并出具设备封存与取证链

本章还未完,请点击下一页继续阅读

上一页 目录 下一页