🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de autenticación y del sistema
4 tareas · 40 min · Principiante
En `cds-tienda01` los registros de autenticación cuentan quién llamó a la puerta, quién entró y qué intentó hacer con privilegios. Pero un registro de texto lo escribe el sistema y también lo puede tocar quien llegó a controlar la cuenta, así que ningún archivo se lee solo. Aquí lees un `auth.log` de madrugada, cuentas cuántas cuentas probó un origen antes de entrar, interpretas una línea de `sudo` sin leer de más y cruzas el texto con el registro binario de sesiones para encontrar lo que falta. Las salidas ya están recogidas: se leen, no se ejecutan.
Objetivo de la sala
En `cds-tienda01` los registros de autenticación cuentan quién llamó a la puerta, quién entró y qué intentó hacer con privilegios. Pero un registro de texto lo escribe el sistema y también lo puede tocar quien llegó a controlar la cuenta, así que ningún archivo se lee solo. Aquí lees un `auth.log` de madrugada, cuentas cuántas cuentas probó un origen antes de entrar, interpretas una línea de `sudo` sin leer de más y cruzas el texto con el registro binario de sesiones para encontrar lo que falta. Las salidas ya están recogidas: se leen, no se ejecutan.En Linux los accesos se anotan en más de un sitio. El registro de autenticación (/var/log/auth.log en Debian y Ubuntu, /var/log/secure en la familia de Red Hat) es un archivo de texto donde sshd, sudo, su y cron escriben cada inicio de sesión, cada fallo y cada uso de privilegios. Aparte, el sistema mantiene registros binarios de sesiones: wtmp guarda los inicios y cierres de sesión y se lee con last; btmp guarda los intentos fallidos y se lee con lastb.
Que sean fuentes distintas es lo que las hace útiles. Un archivo de texto se puede editar con cualquier herramienta; un registro binario se escribe por otro camino. Ninguno es infalible, pero si cuentan la misma historia se refuerzan, y si discrepan, la discrepancia es el hallazgo.
Responde para continuar
Sospechas que alguien editó `auth.log` para quitar un acceso. ¿Qué haces con las demás fuentes?
Ver pista de ayuda
Cuando dos fuentes se escriben por caminos distintos, una diferencia entre ellas es una pista.
Un origen que prueba nombres de cuenta distintos uno tras otro y acaba entrando con uno de ellos no está olvidando una contraseña: está recorriendo una lista. En auth.log ese patrón se lee por la secuencia de líneas: «Invalid user» cuando el nombre no existe, «Failed password» en cada fallo, y por fin «Accepted» cuando una pareja de cuenta y contraseña funciona. El número de cuentas distintas que probó dice si fue una conjetura aislada o un barrido.
La cuenta que finalmente cede suele ser la que menos vigilada estaba: una cuenta de servicio con contraseña activa. Anota el origen, la hora del primer intento y la del acceso.
Abre auth.log y sigue las líneas del origen externo hasta el acceso.
Responde para continuar
Cuenta los nombres de cuenta distintos que probó 203.0.113.147 antes de la línea `Accepted`, contando también la que al final entró. Escribe la cifra.
Ver pista de ayuda
Hay nombres que no existen en el servidor y uno que sí. Cuenta cada nombre una sola vez.
sudo anota en auth.log cada intento de usar privilegios, y el mensaje distingue casos que no son equivalentes. Una línea sin error indica que el comando se ejecutó con los permisos pedidos. «user NOT in sudoers» indica que la cuenta no tiene ningún permiso de sudo. «command not allowed» indica que la cuenta sí figura en la configuración de sudo, pero no para ese comando. «incorrect password» indica un fallo de contraseña.
Leer bien estas líneas evita dos errores opuestos: ver un acceso con privilegios donde solo hubo un intento, y descartar el intento porque falló. Una línea de rechazo prueba la intención y deja abierta la pregunta de si hubo otros intentos que sí funcionaron.
Busca la línea de sudo de svc-tienda en auth.log.
Responde para continuar
En `auth.log`, `svc-tienda` tiene una línea de `sudo` con `command not allowed`. ¿Qué afirmas de ella?
Ver pista de ayuda
Compara con las otras formas del mensaje. Esta dice que el comando concreto no estaba permitido.
Un servidor produce líneas con regularidad. En cds-tienda01, por ejemplo, cron abre y cierra una sesión de root cada cinco minutos y la anota en auth.log. Esa cadencia es un latido: si en una franja de tiempo faltan latidos, faltan líneas, y alguien pudo recortar el archivo. No prueba quién lo hizo, pero marca el tramo exacto donde mirar.
El cruce con last completa la imagen. Una sesión que wtmp recuerda y auth.log no, dentro del tramo sin latidos, es una sesión cuyo rastro de texto fue retirado. La hora de inicio que da last es la que permite buscar esa sesión en las demás fuentes.
Compara last.txt con auth.log.
Responde para continuar
Una de las sesiones de `svc-tienda` de `last.txt` no aparece en `auth.log`. Escribe su hora de inicio en formato HH:MM.
Ver pista de ayuda
Fíjate en dónde dejan de aparecer las sesiones de cron en el texto y qué sesión de `last` cae dentro de ese tramo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.