DFIR
Caza en logs de auth
Cuando sospechas de un acceso no autorizado, los logs de autenticación te cuentan la historia.
Un muro de intentos fallidos seguido de un éxito es fuerza bruta que funcionó. Cuenta las IPs que más fallan.
Saca los accesos exitosos y de dónde vinieron. Y revisa los usos de sudo, buscando comandos que ese usuario no debería ejecutar.
Todo está en auth punto log, solo hay que preguntarle bien.
# los comandos
analyst@victim:~# grep 'Failed password' /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -rn | headcopiar 842 185.244.x.x
61 203.0.113.9
analyst@victim:~# grep 'Accepted' /var/log/auth.log | grep 185.244copiarAccepted password for root from 185.244.x.x <- entró!
analyst@victim:~# grep sudo /var/log/auth.log | grep -v 'apt\|systemctl'copiarjperez : COMMAND=/bin/bash (¿por qué?)