为什么要在分析事件之前,将身份验证日志复制到工作位置?
这样调查人员可以在副本上操作,同时保持原始证据不变。
复制会自动擦除原始日志,以隐藏敏感数据。
复制会将所有事件时间戳改写为当前时间。
只要存在任何复制文件,就能证明发动攻击的 IP。