O que aconteceu fica em /var/log e no journald:
journalctl -u ssh(logs do SSH),journalctl --since "1 hour ago"./var/log/auth.log(Debian/Ubuntu) registra logins esudo.
🔒 Por que importa:
- Tentativa de invasão por SSH aparece como uma enxurrada de "Failed password" no auth.log — é assim que você detecta brute-force (e o
fail2banbloqueia). - Log apagado/adulterado = sinal de que alguém entrou e cobriu o rastro. Por isso logs importantes vão para fora do host (Módulo 7 / DOCUMENTACAO §6).