Este curso para iniciantes constrói um fluxo de linha de comando para ler logs de texto do Linux e extrair evidências úteis. Em cinco laboratórios guiados, você localizará arquivos comuns, acompanhará novos eventos, pesquisará e contará registros, selecionará campos com awk e transformará fluxos com sed.
O desafio final combina essas ferramentas com preservação de evidências: copiar um log de autenticação preparado, identificar o IP repetido, extrair o primeiro e o último horário correspondente e criar um relatório breve.
O que você aprenderá
- Explorar
/var/loge inspecionar entradas recentes desyslogeauth.log - Acompanhar eventos de autenticação em tempo real com
tail -f - Filtrar falhas de login com
grepe contar correspondências por um pipe comwc -l - Restringir resultados por data ou outros padrões literais
- Extrair campos separados por espaços de logs de sistema e acesso com
awk - Substituir texto, omitir intervalos de linhas e mascarar usuários de exemplo com
sed - Preservar a evidência original copiando o log antes da investigação
- Identificar o IP atacante, obter os horários inicial e final e montar um resumo
Para quem é este curso
Este curso é destinado a iniciantes em Linux, técnicos de suporte e futuros profissionais de operações ou segurança que desejam uma introdução focada em logs de texto e extração de evidências pelo shell.
Pré-requisitos: Navegação básica no terminal, visualização de arquivos, pipes, redirecionamento e sudo; não é necessária experiência anterior com awk ou sed.
Ambiente de aprendizagem: Um terminal LabEx baseado em Ubuntu com logs tradicionais preparados, dois terminais para monitoramento ao vivo, arquivos de exemplo e um incidente sintético de autenticação.
Perguntas frequentes
Como o curso é organizado?
Cinco laboratórios oferecem prática guiada. O sexto item é uma investigação em que você analisa uma cópia de auth.log, salva IP e cronologia e cria um relatório com menos orientação.
O curso aborda journalctl ou rotação de logs?
Não. Ele se concentra em arquivos de /var/log e ferramentas de texto. Journal do systemd, logrotate, retenção e arquivos compactados ficam fora do curso.
Os exercícios de sed alteram os arquivos originais?
Não. Os comandos não usam -i; substituições, remoção de linhas e mascaramento são impressos sem alterar a origem.
O incidente usa dados reais de produção?
Não. O laboratório fornece um log sintético com falhas de 203.0.113.42. Você preserva uma cópia, extrai ambos os limites de tempo e inclui pelo menos o IP e o início em incident_report.txt.





