Ce cours pour débutants construit une méthode en ligne de commande pour lire les journaux texte Linux et en extraire des preuves utiles. Dans cinq laboratoires guidés, vous localiserez les fichiers courants, suivrez les nouveaux événements, rechercherez et compterez les entrées, sélectionnerez des champs avec awk et transformerez des flux avec sed.
Le défi final associe ces outils à la préservation des preuves : copier un journal d’authentification préparé, identifier l’adresse IP répétée, extraire les première et dernière dates correspondantes et rédiger un bref rapport.
Ce que vous apprendrez
- Explorer
/var/loget examiner les entrées récentes desyslogetauth.log - Suivre en temps réel les événements d’authentification ajoutés avec
tail -f - Filtrer les échecs de connexion avec
grepet compter les résultats viawc -l - Restreindre les résultats par date ou autre motif littéral
- Extraire des champs séparés par des espaces dans les journaux avec
awk - Remplacer du texte, omettre des plages de lignes et masquer des utilisateurs avec
sed - Préserver l’original en copiant le journal avant l’enquête
- Identifier l’IP attaquante, obtenir les dates de début et de fin et composer un résumé
À qui s’adresse ce cours
Ce cours s’adresse aux débutants Linux, techniciens de support et futurs professionnels des opérations ou de la sécurité qui souhaitent une introduction ciblée à l’inspection des journaux texte et à l’extraction de preuves par le shell.
Prérequis : Navigation élémentaire dans le terminal, affichage de fichiers, tubes, redirection et sudo ; aucune expérience de awk ou sed n’est requise.
Environnement d’apprentissage : Un terminal LabEx basé sur Ubuntu avec journaux texte préparés, deux terminaux pour le suivi en direct, fichiers exemples et incident d’authentification synthétique.
Questions fréquentes
Comment le cours est-il organisé ?
Cinq laboratoires proposent une pratique guidée. Le sixième est une enquête où vous analysez une copie de auth.log, enregistrez l’IP et la chronologie et créez un rapport avec moins d’indications.
Le cours couvre-t-il journalctl ou la rotation des journaux ?
Non. Il se concentre sur les fichiers de /var/log et les outils texte. Les requêtes du journal systemd, logrotate, la rétention et les archives compressées ne sont pas abordés.
Les exercices sed modifient-ils les fichiers originaux ?
Non. Les commandes n’utilisent pas -i ; substitutions, suppression de lignes et masquage sont imprimés sans changer la source.
L’incident repose-t-il sur des données de production réelles ?
Non. Le lab fournit un journal synthétique avec des échecs répétés depuis 203.0.113.42. Vous gardez une copie, extrayez les deux dates limites et incluez au moins l’IP et le début dans incident_report.txt.





