Этот курс начального уровня формирует командный процесс чтения текстовых журналов Linux и извлечения полезных доказательств. В пяти практикумах с инструкциями вы найдёте стандартные журналы, проследите новые события, выполните поиск и подсчёт записей, выберете поля через awk и преобразуете текстовые потоки через sed.
Итоговое расследование сочетает эти инструменты с сохранением доказательств: скопировать подготовленный журнал аутентификации, определить повторяющийся IP, извлечь первый и последний временные штампы и составить краткий отчёт.
Чему вы научитесь
- Исследовать
/var/logи просматривать последние записиsyslogиauth.log - Отслеживать новые события аутентификации в реальном времени через
tail -f - Фильтровать неудачные входы через
grepи считать совпадения конвейером сwc -l - Сужать результаты по дате и другим буквальным шаблонам
- Извлекать разделённые пробелами поля из системных журналов и журналов доступа через
awk - Заменять текст, исключать диапазоны строк и маскировать имена через
sed - Сохранять оригинал, копируя журнал до расследования
- Определять IP атакующего, первый и последний моменты событий и составлять сводку
Для кого этот курс
Курс предназначен для начинающих пользователей Linux, специалистов поддержки и будущих специалистов по эксплуатации или безопасности, которым нужно целевое введение в текстовые журналы и извлечение доказательств в shell.
Предварительные требования: Базовая навигация в терминале, просмотр файлов, каналы, перенаправление и sudo; опыт awk или sed не требуется.
Учебная среда: Предоставляемый LabEx терминал на базе Ubuntu с подготовленными текстовыми журналами, двумя терминалами для живого наблюдения, примерами файлов и синтетическим инцидентом.
Часто задаваемые вопросы
Как построен курс?
Пять практикумов содержат инструкции. В шестом задании вы анализируете копию auth.log, сохраняете IP и хронологию и создаёте краткий отчёт с меньшим количеством подсказок.
Рассматриваются ли journalctl или ротация журналов?
Нет. Курс посвящён файлам /var/log и текстовым инструментам. systemd Journal, logrotate, хранение и сжатые архивы не входят в программу.
Изменяют ли упражнения sed исходные файлы?
Нет. Команды не используют -i; замены, исключение строк и маскирование выводятся без изменения источника.
Используются ли реальные производственные данные?
Нет. Лаборатория предоставляет синтетический журнал со сбоями от 203.0.113.42. Вы сохраняете копию, извлекаете обе границы и включаете как минимум IP и начало в incident_report.txt.





