周砚把邮件抄送梁总,附件要求写在正文:“请导出日志包含开机/唤醒时间、登录失败事件ID、进程启动记录、USB插拔记录(若有),并注明日志完整性校验方式。”
他不允许对方给他一个“删节版”。
17:06,处置日志和本地事件日志到了。
周砚没有急着打开,他先把原始文件保存到离线盘,再上传共享盘归档目录,生成哈希,留言区写明:“原始日志文件已归档,不做编辑修改,任何分析结果另立版本号。”
做完这一切,他才打开日志。
屏幕上,一行行事件记录像冷冰的针。
18:47之前,设备无异常离线告警;18:47,监控录像系统记录出现短时断流;但更关键的是:302公用电脑在18:48发生一次“唤醒事件”,18:49出现一次USB设备插入记录,18:50系统日志显示某个浏览器进程启动并访问了统一认证页面;随后在18:58,统一认证页面访问记录再次出现;19:01开始出现连续失败登录。
周砚的呼吸在那一瞬间停了一下。
这不是“故障导致缺失”那么简单。唤醒、USB插入、认证页面访问——这些都是人为操作的指纹。监控缺口恰好覆盖了唤醒与插入USB的窗口,而门禁记录里王XX恰好在18:46进入、18:49离开。
如果有人在18:49离开前插入USB、打开认证页面、预置操作,那么19:01的失败登录就是延迟触发。对手不需要停留到19:01,只需要把“****”放好。
这条链路终于从“推测”走向“可核验的交叉证据”。
视野边缘,蓝色面板安静亮起,提示像一条冷硬的法律条款:
【收口会真正的终点:不是“怀疑谁”,而是让证据链从“可能”跨越到“可证明”】
【行动要点:把日志中的唤醒/USB插入/认证访问与门禁时间线对齐;要求安全部提供USB设备ID与资产归属;终结结论必须写明:是否存在预置行为、预置行为责任归属、对项目交付账号的保护措施】
周砚没有立刻兴奋,也没有立刻发给所有人。他知道,越接近结论,越危险。对手最可能做的不是辩解,而是反咬:说“你私自分析日志”“你泄露安
本章未完,请点击下一页继续阅读!