Este curso para principiantes construye un flujo de línea de comandos para leer registros de texto de Linux y extraer evidencias útiles. En cinco laboratorios guiados localizarás archivos comunes, seguirás eventos nuevos, buscarás y contarás registros, seleccionarás campos con awk y transformarás flujos con sed.
El desafío final combina esas herramientas con el manejo de evidencias: copiarás un registro de autenticación preparado, identificarás la IP repetida, extraerás la primera y última marca temporal y crearás un breve informe.
Lo que aprenderás
- Explorar
/var/loge inspeccionar entradas recientes desyslogyauth.log - Seguir eventos de autenticación en tiempo real con
tail -f - Filtrar fallos de acceso con
grepy contar coincidencias mediantewc -l - Limitar resultados por fecha u otros patrones literales
- Extraer campos delimitados por espacios de registros de sistema y acceso con
awk - Sustituir texto, omitir rangos de líneas y ocultar usuarios de muestra con
sed - Conservar la evidencia original copiando un registro antes de investigarlo
- Identificar una IP atacante, obtener los tiempos inicial y final y crear un resumen
A quién va dirigido este curso
Este curso está dirigido a principiantes de Linux, técnicos de soporte y futuros profesionales de operaciones o seguridad que desean una introducción concentrada a registros de texto y extracción de evidencias con el shell.
Requisitos previos: Navegación básica por la terminal, visualización de archivos, tuberías, redirección y sudo; no se requiere experiencia previa con awk o sed.
Entorno de aprendizaje: Una terminal de LabEx basada en Ubuntu con registros tradicionales preparados, dos terminales para supervisión en vivo, archivos de muestra y un incidente sintético de autenticación.
Preguntas frecuentes
¿Cómo está estructurado el curso?
Cinco laboratorios ofrecen práctica guiada. El sexto elemento es un desafío donde analizarás una copia de auth.log, guardarás IP y cronología y crearás un informe con menos orientación.
¿El curso cubre journalctl o rotación de registros?
No. Se centra en archivos de /var/log y herramientas de texto. Consultas del journal, logrotate, retención y archivos comprimidos quedan fuera del curso.
¿Los ejercicios con sed modifican los archivos originales?
No. Los comandos mostrados no usan -i; sustituciones, eliminación de líneas y ocultación se imprimen como salida sin cambiar el origen.
¿El incidente usa datos reales de producción?
No. El laboratorio proporciona un registro sintético con fallos repetidos desde 203.0.113.42. Conservarás una copia, extraerás ambos límites temporales e incluirás al menos la IP y el inicio en incident_report.txt.


