Na większości stacji laboratoryjnych zacznij od:
journalctl -xe/-u ssh/--since today- auth:
/var/log/auth.logalbosecure(zależnie od rodziny) - syslog / messages
- kernel:
dmesgalbo journal
Pola, bez których notatka jest pusta
timestamp (strefa), hostname, process, user, source address.
SSH: udane i nieudane logowania są w auth. Bez zsynchronizowanego czasu korelacja z Windowsem kłamie.
To nie jest lista exploitów. Ćwicz czytanie własnego labu.