用挂马扫描软件排查或留证时,地区、设备与时间条件应记录为可复核的字段,而不是只写一句“某地某电脑发现木马”。最小可行做法是:以服务器或终端自身的时区为准记录时间,同时保存UTC时间;地区写到可定位的粒度,例如机房、城市、出口IP归属;设备写到主机名、内网IP、操作系统与浏览器或命令行版本;扫描任务写到发起端、扫描目标、扫描范围与规则版本。四类信息齐备,后续才能判断是同一次事件、同一批文件,还是不同地区不同设备上的独立现象。
挂马扫描的交付结果通常是一份清单:哪些文件、页面或进程被判定异常,依据是什么,何时发现,在哪台设备上发现。倒推记录需求,可以按下面四项对齐。
如果只记录“发现挂马”,没有地区、设备与时间条件,后续几乎无法区分误报、残留和重复告警。
地区不等于“我在某城市”。记录时应写清判断依据,常见有三类:
判断结果:如果同一异常只在一个出口IP下出现,换网络后复现失败,更可能是该网络链路或本地环境相关;如果多个地区出口都能复现,则应优先检查目标文件本身,而不是先怀疑某一地区网络。
设备记录要能唯一指向一台机器或一个运行环境。建议至少包含:
假设示例:同一份网页文件在A主机扫描判定为异常,在B主机扫描判定为正常。此时先核对两台设备的工具版本与规则版本是否一致,再核对扫描路径是否指向同一文件。若版本不同,结论差异可能来自规则差异,而不是文件本身变化。
时间记录最容易出错的地方是时区混用。可执行的做法是:
2025-03-11 09:20:31 +08:00;判断结果:如果文件修改时间早于扫描时间,说明扫描的是已存在的文件;如果修改时间晚于扫描时间,需要确认扫描后是否有人改动过文件,否则复扫结果可能不一致。
第一次接触时,可以按以下顺序执行:先确定扫描目标与范围,再记录发起设备的地区、设备与时间,然后运行扫描并保存原始输出,最后填写复核人与复扫结果。验收标准是:换一个人拿着记录,能知道扫了什么、在哪扫的、什么时候扫的、用什么版本扫的、结果能否复现。达不到这一点,就回到缺失字段补齐,而不是直接下结论。
下一步:选一次低风险目标做试扫,按上述字段建一张记录表,把地区、设备、时间与规则版本逐项填满,再决定是否扩大扫描范围。