Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
auth.log: kim girdi, kim giremedi
SOC vardiyasında ilk açtığın dosya genelde auth.log olur. Debian ve Ubuntu bu dosyaya kimlik doğrulamayla ilgili her olayı yazar. SSH girişleri, sudo kullanımı, yeni kullanıcı açılışı. Hepsi tek akışta, zaman sırasıyla durur.
Satırın yapısı sabittir. Önce ay, gün ve saat gelir. Sonra sunucu adı. Sonra olayı yazan servis ile süreç numarası. En sonda mesajın kendisi durur. Alanları ezberlemene gerek yok. Sırayı tanıman yeter.
Sep 14 03:11:02 web01 sshd[2241]: Failed password for invalid user admin from 198.51.100.77 port 51422 ssh2 Sep 14 03:11:04 web01 sshd[2243]: Failed password for root from 198.51.100.77 port 51488 ssh2 Sep 14 03:12:51 web01 sshd[2310]: Accepted password for mkaya from 10.20.30.44 port 49112 ssh2 Sep 14 03:13:09 web01 sshd[2310]: pam_unix(sshd:session): session opened for user mkaya by (uid=0)
İki mesaj kalıbını ayırt et. Failed password başarısız denemedir. Accepted password ise oturumun açıldığı andır. Kaba kuvvet saldırısı yüzlerce Failed satırı üretir. Tehlikeli olan, o yığının sonunda tek bir Accepted görmendir.
Kaba kuvvet denemesi kendini tek satırda değil, satır dizisinde belli eder. Aynı kaynaktan art arda gelen Failed password satırları, saldırganın parola sözlüğünü sırayla denediğini gösterir. Denemeler arasındaki saniye farkı da küçüktür, çünkü araç otomatik çalışır. Yığının sonunda beliren tek bir Accepted password satırı, sözlükteki bir denemenin tuttuğu anlamına gelir. Bu kalıbı tanımak, yüzlerce satır arasında asıl alarmı bulmanın tek yoludur.