一沉:半小时。
对方给的时间短得像在赶工,目的就是让你来不及细看,草草核验,最后仍能说“无法锁定”。但周砚不会被节奏带走。他立刻把“核验问题清单”打印出来,按优先级排好:
1)4625失败登录事件完整字段:登录类型、调用进程、来源工作站名、来源IP、失败原因细分
2)是否存在4648/其他凭据使用事件:说明是否有保存凭据/脚本调用
3)是否存在远程桌面/远程协助痕迹:日志中对应事件
4)涉事时段设备唤醒与键鼠活动:系统事件与电源管理事件
5)最后交互用户SID与会话切换:是否出现多用户切换
6)USB插拔:是否有外设
7)计划任务:是否存在定时触发脚本尝试登录
16:00,安全室。
冷白灯像手术台一样照着桌面。严负责人把一台隔离电脑推过来,屏幕上打开了事件查看器。旁边坐着信息安全工程师,法务也在,像监督。周砚没寒暄,直接按清单问:“请先定位19:01-19:03的4625事件,展开完整字段。”
工程师按了几下键盘,把事件列表拉出来。周砚盯着字段,像在看一份尸检报告。
登录类型:2(交互式)与3(网络)交替出现。
调用进程:出现过“winlogon.exe”,也出现过某个系统服务进程的调用痕迹。
工作站名:显示为302公用电脑本机名。
来源IP:内网段,但在某一条事件里出现了不同子网的来源。
周砚的指尖在纸上迅速圈出那条“不同子网”。这意味着:至少有一次尝试不是纯本机键盘输入,有可能是通过网络调用或远程触发。只要把这条钉住,所谓“账号持有人管理不当”的结论就站不住——你不能要求账号持有人管理一个从不同子网发起的登录触发。
他继续追问:“有没有4648事件?有没有保存凭据调用?”
工程师翻找,脸色有点僵:“有少量4648,但字段需要进一步解读。”
周砚抬眼看法务:“请记录:存在4648凭据使用事件,需进一步确认是否为脚本或系统调用。该点在结论出具前不得排除非人工触发。”
法务笔尖停了一下,还是写了。
周砚又问:“远程桌面/远程协助
本章未完,请点击下一页继续阅读!