A.7 — Logs (a memória do sistema)

O que aconteceu fica em /var/log e no journald:

  • journalctl -u ssh (logs do SSH), journalctl --since "1 hour ago".
  • /var/log/auth.log (Debian/Ubuntu) registra logins e sudo.

🔒 Por que importa:

  • Tentativa de invasão por SSH aparece como uma enxurrada de "Failed password" no auth.log — é assim que você detecta brute-force (e o fail2ban bloqueia).
  • Log apagado/adulterado = sinal de que alguém entrou e cobriu o rastro. Por isso logs importantes vão para fora do host (Módulo 7 / DOCUMENTACAO §6).

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico