Logs de autenticação ajudam a explicar tentativas de login, mudanças de privilégio e atividade de sessões. São evidências sensíveis, mas uma única linha raramente demonstra a intenção de uma pessoa ou prova comprometimento da conta.
Registro de Logs · Lição 5
Registro de Autenticação
Aprenda a localizar, interpretar e correlacionar com segurança registros de autenticação do Linux.
Localização dos registros de autenticação
Configurações syslog da família Debian normalmente enviam eventos a /var/log/auth.log; as da família Red Hat costumam usar /var/log/secure. O journal pode guardar os mesmos eventos com metadados, e um coletor central pode ter a cópia oficial.
Descubra o destino local e consulte o serviço relevante:
$ sudo journalctl -u ssh.service --since '1 hour ago'
$ sudo less /var/log/auth.log
A unit pode se chamar ssh.service ou sshd.service. O acesso costuma ser restrito porque os registros expõem contas e detalhes de acesso.
Onde os eventos de autenticação Linux devem sempre ser armazenados?
Interpretação de um evento
Um registro tradicional pode conter:
Jan 31 10:37:50 icebox pkexec: pam_unix(polkit-1:session): session opened for user root by (uid=1000)
Ele identifica horário, host, programa, módulo e serviço PAM, usuário solicitado e UID de origem. Sozinho, não identifica a pessoa por trás do UID 1000 nem prova malícia. Resolva o UID conforme as contas válidas na data e correlacione terminal, endereço remoto, sessão e eventos próximos.
O que uid=1000 estabelece nesse registro?
Investigação de sucesso e falha
Pesquise tentativas aceitas e rejeitadas num intervalo limitado. Para SSH, examine fonte, método, conta-alvo, abertura e fechamento da sessão e reinícios do serviço. Falhas repetidas podem ser erro do usuário, automação com credenciais antigas, varredura ou ataque; a frequência sozinha não decide.
last e lastb podem resumir wtmp e btmp, quando mantidos, mas esses bancos binários têm limites de retenção e integridade. Compare-os com journal, syslog e fontes centralizadas.
Com o que tentativas repetidas de login devem ser correlacionadas?
Preservação e resposta
Se houver suspeita de incidente, registre hora e fuso do host, preserve logs originais e metadados e proteja as cópias. Não edite evidências. Bloquear contas, mudar firewall e encerrar sessões pode interromper acesso legítimo ou alertar um invasor; siga o processo de resposta e mantenha recuperação.
Como tratar evidências de autenticação durante uma investigação?
Lição concluída
Você concluiu Registro de Autenticação
Agora você consegue examinar autenticações sem exagerar o que um registro prova.
Descobrir o destino local dos logs de autenticação.
Interpretar identidade, serviço, método e sessão no contexto.
Correlacionar falhas e sucessos entre fontes retidas.
Preservar evidências e coordenar respostas disruptivas.
Salve seu progresso
Crie uma conta gratuita para salvar esta lição e continuar em qualquer dispositivo.
Criar uma conta gratuita