DOCS / PL

Linux — logi dla SOC

journald, auth, syslog. Czas, host, proces, użytkownik — zanim powstanie alert.

Na większości stacji laboratoryjnych zacznij od:

  • journalctl -xe / -u ssh / --since today
  • auth: /var/log/auth.log albo secure (zależnie od rodziny)
  • syslog / messages
  • kernel: dmesg albo journal

Pola, bez których notatka jest pusta

timestamp (strefa), hostname, process, user, source address.

SSH: udane i nieudane logowania są w auth. Bez zsynchronizowanego czasu korelacja z Windowsem kłamie.

To nie jest lista exploitów. Ćwicz czytanie własnego labu.