DFIR
Investiga con journalctl
En los sistemas modernos con systemd, journalctl es tu ventana a todos los logs.
Filtras por rango de tiempo para acotar el incidente, por servicio para ver qué hizo un demonio, y por prioridad para ir directo a los errores. Con la opción de salida en json exportas todo para analizarlo.
Y ojo: si el journal no es persistente, se pierde al reiniciar, así que actívalo. Un solo comando reemplaza a rebuscar en veinte archivos de log.
# los comandos
analyst@dfir:~# journalctl --since '2026-08-05 02:00' --until '2026-08-05 04:00' -p errcopiarAug 05 03:14 sshd[8842]: Accepted password for root from 185.244.x.x
analyst@dfir:~# journalctl -u ssh --grep 'Accepted' -o short-isocopiaranalyst@dfir:~# journalctl _UID=0 -o json | jq '.MESSAGE' | headcopiar