auth.log grep
grep -i 'authentication failure' /var/log/auth.log
Extraia do auth.log todas as falhas de autenticação, o sinal direto de força bruta e sprays contra os serviços do host.
Execute-o como primeira varredura de autenticação em qualquer host Linux: o auth.log concentra os eventos de PAM, SSH, sudo e login, e o filtro de falhas fornece a lista de tentativas falhas com usuário, serviço e origem. É a detecção manual mais rápida de força bruta SSH (milhares de falhas de root de IPs externos) e de sprays internos (falhas distribuídas entre contas a partir de um mesmo IP). Em hosts sem SIEM ou auditd, é a única fonte de autenticação restante, e o grep é o primeiro passo de qualquer IR.
Não use em hosts com journald e sem /var/log/auth.log (distros modernas com rsyslog minimizado): o arquivo não existe e é preciso ir ao journalctl. O grep simples é insuficiente para correlações — para agrupar por IP ou usuário, você precisa de awk ou ferramentas de análise. E cuidado com o volume: em hosts expostos à internet, o auth.log acumula milhares de falhas por dia; o grep sem filtro temporal mistura tudo. Força bruta que não passa pelo PAM (serviços com autenticação própria: MySQL, Redis, apps web) não aparece aqui — essas falhas ficam nos logs do serviço.