这门入门课程帮助你建立从 Linux 文本日志中读取并提取有用证据的实用命令行流程。通过 5 个引导式实验,你将定位常见日志文件、实时跟踪新事件、搜索和统计记录、使用 awk 选择结构化字段,并通过 sed 转换文本流。
最终调查挑战会把这些工具用于证据处理:复制准备好的身份验证日志,识别重复出现的来源 IP,提取首条与末条匹配记录的时间,并编写简短事件报告。
你将学到什么
- 浏览
/var/log,查看syslog和auth.log的近期记录 - 使用
tail -f实时跟踪追加的身份验证事件 - 使用
grep过滤登录失败记录,并通过wc -l管道统计匹配数 - 按日期或其他字面文本模式缩小日志结果
- 使用
awk从系统日志和访问日志中提取指定的空白分隔字段 - 使用
sed替换文本、省略行范围并掩盖示例用户名 - 在调查前复制日志,以保留原始证据
- 识别攻击者 IP,确定首尾事件时间并组合事件摘要
本课程适合谁
本课程适合希望集中学习文本日志检查和基于 Shell 的证据提取方法的 Linux 初学者、技术支持人员,以及有志于从事运维或安全工作的学习者。
前置要求: 具备基本的终端导航、文件查看、管道、输出重定向和 sudo 使用能力;无需 awk 或 sed 经验。
学习环境: LabEx 提供的 Ubuntu 环境终端,包含准备好的传统文本日志、用于实时监控的双终端支持、示例文本文件和合成的身份验证事件。
常见问题
课程如何组织?
前 5 个实验提供引导式练习。第 6 项是事件调查挑战,你需要在较少提示下分析复制的 auth.log,保存攻击者 IP 与时间线,并创建简短报告。
课程会讲解 journalctl 或日志轮转吗?
不会。课程专注于 /var/log 下的传统文件和通用文本处理工具,不涉及 systemd Journal 查询、logrotate 配置、保留策略或压缩归档。
sed 练习会修改原始文件吗?
不会。示例命令没有使用 -i,因此替换、删除行和掩码只会输出转换结果,源文件保持不变。
安全事件使用的是真实生产数据吗?
不是。实验提供一份合成的身份验证日志,其中包含来自 203.0.113.42 的重复失败。你会保留副本、提取首尾时间,并在 incident_report.txt 中至少写入 IP 和开始时间。





