~ / blog / dfir
DFIR

Investiga con journalctl

En los sistemas modernos con systemd, journalctl es tu ventana a todos los logs.

Filtras por rango de tiempo para acotar el incidente, por servicio para ver qué hizo un demonio, y por prioridad para ir directo a los errores. Con la opción de salida en json exportas todo para analizarlo.

Y ojo: si el journal no es persistente, se pierde al reiniciar, así que actívalo. Un solo comando reemplaza a rebuscar en veinte archivos de log.

# los comandos

analyst@dfir:~# journalctl --since '2026-08-05 02:00' --until '2026-08-05 04:00' -p errcopiar
Aug 05 03:14 sshd[8842]: Accepted password for root from 185.244.x.x
analyst@dfir:~# journalctl -u ssh --grep 'Accepted' -o short-isocopiar
analyst@dfir:~# journalctl _UID=0 -o json | jq '.MESSAGE' | headcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.