咨询广大网友一个问题。

2022 年 10 月 7 日
 47thOa

咨询广大网友一个问题。 A 在内网使用 B 的账号访问某业务,被日志日录到,但是 A 不承认是自己干的。目前日志只有访问 UA 头和 A 电脑的 Mac 地址,但是日志记录的 Mac 地址经过转换已经不是 A 电脑的 Mac 地址。 有没有一些取证工具或者好的想法啊,求助求助。

2109 次点击
所在节点    问与答
18 条回复
IvanLi127
2022 年 10 月 8 日
记录到 MAC 地址没啥用的感觉,而且还对不上。。更没用了。。。。你咋能推断出是 A 用 B 的账号?
ScotGu
2022 年 10 月 8 日
>目前日志只有访问 UA 头和 A 电脑的 Mac 地址
>然后变成日志记录的 Mac 地址经过转换已经不是 A 电脑的 Mac 地址

那么记录的 mac 到底是不是 A 电脑的 MAC ?
凭什么确定就是 A 登陆了 B 的账号呢?石锤在哪?
dot
2022 年 10 月 8 日
记录了机器名么?我们的机器加域的,会上报机器名和 IP……
Maxwe11
2022 年 10 月 8 日
如果业务系统没有做额外的记录,可以看看交换机那边的日志还有没有,一般企业用的交换机日志信息还是比较全的,能访问而且还没有被覆盖的话,去那里面找找。
47thOa
2022 年 10 月 8 日
@IvanLi127 B 账号是领导账号,而且 A 和 B 电脑的 IP 不同,B 账号根本没有登录记录
47thOa
2022 年 10 月 8 日
@ScotGu 日志记录的 mac 地址经过各种转换已经是网络设备的 mac 地址,如果记录是 A 电脑的 mac 地址就能实锤是 A 登录。目前就是想办法来实锤是 A 登录 B 账号,但 A 不承认。
47thOa
2022 年 10 月 8 日
@dot 机器名没有记录,日志只有 A 的 IP ,经过转换的 Mac 地址,A 的 UA 头
47thOa
2022 年 10 月 8 日
@Maxwe11 这确实是个办法,不过是异地办公,不知道那边的交换机有没有记录什么信息
shakoon
2022 年 10 月 8 日
ip 是固定分配的还是 dhcp 分配的?全公司所有电脑配置都一样吗? ip 地址+ua 里浏览器版本、系统版本什么的,还不能确定是谁吗。这种事干了肯定不承认的,不管你拿出什么
paramagnetic
2022 年 10 月 8 日
如果事情特别重大,赶紧查封终端是正经,当然如果电脑不是公司的就基本寄了……
47thOa
2022 年 10 月 8 日
@shakoon 固定分配的 IP ,确定是 A ,但不承认就要想办法实锤
47thOa
2022 年 10 月 8 日
@paramagnetic A 说可能是其他同事修改 IP 为 A 电脑的,也不是没有可能,或者 A 使用非公司设备就更没得查了
IvanLi127
2022 年 10 月 8 日
op 是通过源 IP 确定是 A 的电脑访问的?如果在业务系统上看源 MAC 地址,应该看不到什么。得想办法查到整个链路的日志,如果日志都在,从你现在看到日志的系统用 IP 倒推到交换机的日志,再从交换机的日志里把 MAC 地址提出来就成了。

不过这个 B 领导。。。。泄露账号是不是先背个锅。。。。
66beta
2022 年 10 月 8 日
我估计是 B 领导让 A 帮忙办个事,你们较真查清楚了的话,是打算两个人都开除?
9136347
2022 年 10 月 8 日
报警吧。
owltacklejaguar
2022 年 10 月 8 日
@IvanLi127 对,今天按照这个思路查了下,不过下面网络设备的日志没开,什么都没记录到。离大谱。。
owltacklejaguar
2022 年 10 月 8 日
@66beta 如果我是 B 领导肯定会叫人来我的电脑前帮忙操作什么什么东西的,开除倒不至于,只是想实锤
owltacklejaguar
2022 年 10 月 8 日
@9136347 大可不必

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/885108

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX