🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBuscar una aguja en el registro
4 tareas · 20 min · Principiante
El panel de monitoreo de la clínica salió de unos archivos de texto. Aquí los vas a leer en crudo y a filtrarlos con un comando, que es lo que hace ese panel por dentro.
Objetivo de la sala
El panel de monitoreo de la clínica salió de unos archivos de texto. Aquí los vas a leer en crudo y a filtrarlos con un comando, que es lo que hace ese panel por dentro.Cada cosa que pasa en un servidor se apunta en algún sitio: quién pidió qué página, quién intentó entrar, qué decidió el cortafuegos. Esos apuntes se llaman registros, o logs, y viven en /var/log.
Y son, literalmente, archivos de texto. Una línea por suceso.
Ahí está la idea que conviene que se te quede de esta sala: el panel bonito de la clínica no era la verdad. Era una vista de esto. Alguien tomó estas líneas, las agrupó por origen, contó y las pintó en una tabla. Si el panel se cae, los datos siguen aquí.
Abre el laboratorio. Estás en /var/log:
ls -l
Tres archivos. Uno para los accesos web, uno para los intentos de entrar a la máquina, uno para el sistema. Empieza por el de accesos:
cat acceso.log
Vas a reconocerlo: es el escaneo, en crudo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué es, en el fondo, un registro del sistema?
Ver pista de ayuda
Lo acabas de abrir con `cat`.
En el laboratorio hay nueve líneas y las lees de un vistazo. En un servidor real ese archivo tiene decenas de miles al día, y cat te vomita todas.
Por eso existe grep: le das un texto y te devuelve solo las líneas que lo contienen.
grep 404 acceso.log
Ahí tienes solo lo que falló. Ahora al revés:
grep 200 acceso.log
Y ahora lo que de verdad importa, filtrar por origen:
grep 203.0.113.44 acceso.log
Eso es todo lo que hizo esa dirección, sin el ruido de los demás. Acabas de hacer a mano lo que el panel hace al pintar una fila.
Fíjate en el orden en que se piensa, porque es el oficio entero: primero filtras por lo raro (los 404 en ráfaga), eso te da un origen, y después filtras por el origen para ver todo lo que hizo. Del síntoma al sospechoso, y del sospechoso a la historia completa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Para qué sirve `grep`?
Ver pista de ayuda
Pruébalo con `grep 404 acceso.log`.
Hay un segundo archivo, y suele decir más que el de accesos:
cat auth.log
Son los intentos de entrar a la máquina, no a la web. Y cuentan otra cosa: cuatro intentos fallidos de contraseña para root y admin, todos desde la misma dirección, en menos de veinte segundos.
Eso es un ataque distinto al de la primera sala. Ahí probaban direcciones de páginas; aquí prueban contraseñas. Se llama fuerza bruta y es lo más viejo del oficio.
Y fíjate en la primera línea, que es la que enseña de verdad:
09:02:11 sshd: Accepted publickey for coordina from 198.51.100.5
publickey, no password. Ese acceso legítimo entró sin contraseña, con una clave criptográfica. Por eso no hay forma de probarlo a ciegas: no hay nada que adivinar.
Ahí tienes, en una línea, el argumento entero contra las contraseñas en un servidor. Los cuatro intentos fallidos existen porque root acepta contraseñas. Si no las aceptara, esas líneas no existirían.
grep Failed auth.log
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué el acceso legítimo no aparece entre los intentos fallidos?
Ver pista de ayuda
Mira qué palabra aparece en la primera línea del archivo.
Queda el tercer archivo. Ahí está lo que hizo el equipo de la clínica cuando se dio cuenta — la misma regla de cortafuegos que aplicaste tú en la sala de defensa, vista desde el lado del sistema.
Léelo y saca el código de contención que quedó apuntado. Y fíjate en la hora: las 10:44. El escaneo empezó a las 10:38. Seis minutos entre que empezó y que alguien lo cortó.
Ese número tiene nombre en la profesión: tiempo de respuesta. Y es la métrica que de verdad mide si un equipo de defensa sirve — no cuántas alertas tiene, sino cuánto tarda desde que algo pasa hasta que alguien actúa.
Seis minutos es bueno. Seis horas es lo normal en muchos sitios. Y seis meses es cuánto tardan de media en descubrirse las filtraciones que salen en las noticias.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de contención aparece en el registro del sistema?
Formato esperado: ___-____
Ver pista de ayuda
cat sistema.log — o mejor, grep contencion sistema.log
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.