İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

auth.log: kim girdi, kim giremedi

SOC vardiyasında ilk açtığın dosya genelde auth.log olur. Debian ve Ubuntu bu dosyaya kimlik doğrulamayla ilgili her olayı yazar. SSH girişleri, sudo kullanımı, yeni kullanıcı açılışı. Hepsi tek akışta, zaman sırasıyla durur.

Satırın yapısı sabittir. Önce ay, gün ve saat gelir. Sonra sunucu adı. Sonra olayı yazan servis ile süreç numarası. En sonda mesajın kendisi durur. Alanları ezberlemene gerek yok. Sırayı tanıman yeter.

Sep 14 03:11:02 web01 sshd[2241]: Failed password for invalid user admin from 198.51.100.77 port 51422 ssh2
Sep 14 03:11:04 web01 sshd[2243]: Failed password for root from 198.51.100.77 port 51488 ssh2
Sep 14 03:12:51 web01 sshd[2310]: Accepted password for mkaya from 10.20.30.44 port 49112 ssh2
Sep 14 03:13:09 web01 sshd[2310]: pam_unix(sshd:session): session opened for user mkaya by (uid=0)
web01 sunucusundan dört auth.log satırı. Üçüncü satırda kaynak adres iç ağa döner.

İki mesaj kalıbını ayırt et. Failed password başarısız denemedir. Accepted password ise oturumun açıldığı andır. Kaba kuvvet saldırısı yüzlerce Failed satırı üretir. Tehlikeli olan, o yığının sonunda tek bir Accepted görmendir.

Kaba kuvvet denemesi kendini tek satırda değil, satır dizisinde belli eder. Aynı kaynaktan art arda gelen Failed password satırları, saldırganın parola sözlüğünü sırayla denediğini gösterir. Denemeler arasındaki saniye farkı da küçüktür, çünkü araç otomatik çalışır. Yığının sonunda beliren tek bir Accepted password satırı, sözlükteki bir denemenin tuttuğu anlamına gelir. Bu kalıbı tanımak, yüzlerce satır arasında asıl alarmı bulmanın tek yoludur.