~ / blog / dfir
DFIR

Caza en logs de auth

Cuando sospechas de un acceso no autorizado, los logs de autenticación te cuentan la historia.

Un muro de intentos fallidos seguido de un éxito es fuerza bruta que funcionó. Cuenta las IPs que más fallan.

Saca los accesos exitosos y de dónde vinieron. Y revisa los usos de sudo, buscando comandos que ese usuario no debería ejecutar.

Todo está en auth punto log, solo hay que preguntarle bien.

# los comandos

analyst@victim:~# grep 'Failed password' /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -rn | headcopiar
842 185.244.x.x
61 203.0.113.9
analyst@victim:~# grep 'Accepted' /var/log/auth.log | grep 185.244copiar
Accepted password for root from 185.244.x.x <- entró!
analyst@victim:~# grep sudo /var/log/auth.log | grep -v 'apt\|systemctl'copiar
jperez : COMMAND=/bin/bash (¿por qué?)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.