auth.log grep

grep -i 'authentication failure' /var/log/auth.log

Extrae del auth.log todos los fallos de autenticación, la señal directa de fuerza bruta y sprays contra servicios del host.

Ejecútalo como primer barrido de autenticación en cualquier host Linux: auth.log concentra los eventos de PAM, SSH, sudo y login, y el filtro de fallos te da la lista de intentos fallidos con usuario, servicio y origen. Es la detección manual más rápida de fuerza bruta SSH (miles de fallos de root desde IPs externas) y de sprays internos (fallos repartidos entre cuentas desde una misma IP). En hosts sin SIEM ni auditd, es la única fuente de autenticación que queda, y el grep es el primer paso de cualquier IR.

No la uses en hosts con journald y sin /var/log/auth.log (distros modernas con rsyslog minimizado): el fichero no existe y hay que ir a journalctl. El grep simple se queda corto para correlaciones — para agrupar por IP o por usuario necesitas awk o las herramientas de análisis. Y ojo con el volumen: en hosts expuestos a internet, auth.log acumula miles de fallos al día; el grep sin filtro temporal mezcla todo. La fuerza bruta que no pasa por PAM (servicios con autenticación propia: MySQL, Redis, apps web) no aparece aquí — esos fallos viven en los logs del servicio.