Lewati ke konten utama
KaliLinux.net

Linux Log Analysis

Reading Linux Authentication Logs on KaliLinux.net: A Defensive Lab Guide

Learn how to read Linux authentication logs on KaliLinux.net. Cover auth.log, journalctl, last, lastb, and safe lab drills for defensive learners.

Reading Linux Authentication Logs on KaliLinux.net: A Defensive Lab Guide

Di KaliLinux.net, kami menganggap log autentikasi sebagai kebiasaan defensif yang penting, bukan sekadar formalitas. Di mesin Kali, log itu memberitahumu siapa yang coba login, layanan apa yang menerima percobaan, kapan kejadiannya, dan apakah percobaan itu berhasil. Kemampuan membaca log dengan baik jadi krusial saat kamu membangun lab rumahan, belajar buat sertifikasi, atau mencoba memahami pola serangan dari latihan CTF yang legal. Panduan ini cuma fokus ke sistem Linux lokal dan berizin.

Di Mana Kali Menyimpan Catatan Autentikasi

Pada banyak instalasi Kali berbasis Debian, file log teks utama adalah /var/log/auth.log. File ini menangkap event sudo, percobaan SSH, autentikasi cron, dan pesan PAM. Pada build Kali 2024.4 ke atas, data event yang sama juga biasanya tersimpan di journal systemd. Kalau rsyslog tidak aktif, kamu bisa langsung menanyakan journal itu dengan journalctl -u ssh atau journalctl _COMM=sshd. Intinya, cek kedua tempat itu daripada berasumsi satu file sudah memuat cerita lengkap. Tes lab cepat: jalankan sudo tail -n 40 /var/log/auth.log lalu bandingkan output-nya dengan journalctl -n 40 –no-pager. Kolomnya mungkin terlihat sedikit beda, tapi data event-nya harusnya nyambung.

Kali Linux terminal showing sudo tail output for authentication logs
Kali Linux terminal showing sudo tail output for authentication logs

Membaca Kolom Berguna dan Menyaring Derau

Baris log auth itu tidak acak. Baris gagal SSH biasanya berisi timestamp, hostname, nama proses, dan pesan seperti Failed password for root from 192.168.1.90 port 22 ssh2. Timestamp jadi titik awalmu. Nama akun atau username menyusul. IP sumber dan port sering muncul setelahnya. Pesannya memberitahu alasan: invalid user, failed password, atau authentication failure. Daripada membaca ratusan baris manual, saring pakai grep. Contohnya, grep ‘Failed password’ /var/log/auth.log | tail -20. Buat lihat sesi sukses, pakai grep ‘Accepted password’ /var/log/auth.log. Kata password di contoh itu bagian dari pesan log, bukan rahasia. Untuk penyaringan lebih dalam, gunakan awk buat mencetak alamat IP saja atau sort dan uniq -c untuk menghitung percobaan. Ide yang sama berlaku untuk journalctl dengan menambah -o cat untuk mengurangi metadata ekstra. Dokumentasi resmi journalctl juga membantu memahami filter waktu dan unit.

Latihan Lab Singkat untuk Pengguna Kali

Buat lingkungan terkontrol dulu sebelum latihan. Kamu bisa pakai VM Kali dengan SSH aktif di jaringan host-only, atau mesin lab kecil milik sendiri. Buka dua terminal. Di terminal pertama, pantau log langsung dengan sudo tail -f /var/log/auth.log. Di terminal kedua, coba login dengan password yang sengaja salah dari host lain di jaringan labmu. Sebntar kemudian, perhatikan bagaimana percobaan gagal muncul. Coba login yang benar dan bandingkan baris Accepted-nya. Lalu jalankan last dan sudo lastb. Perintah last membaca /var/log/wtmp dan menampilkan login sukses. Perintah lastb membaca /var/log/btmp dan menampilkan percobaan gagal. Dua tools ini sederhana tapi efektif bangeet untuk triase cepat. Kamu mungkin menyadari bahwa percobaan gagal berulang dari satu IP langsung menonjol. Pola itu berguna nanti saat kamu belajar deteksi brute-force dalam konteks SOC atau menulis laporan CTF.

Comparison of last and lastb output in Kali Linux
Comparison of last and lastb output in Kali Linux

Membaca log autentikasi bukan cuma tugas admin Linux. Ini membangun pola pikir defensif yang dibutuhkan pembelajar Kali saat mereka bergerak dari alat ke investigasi. Jaga latihanmu tetap di dalam lab atau lingkungan yang berizin, dokumentasikan apa yang kamu lihat, dan bandingkan sumber log sebelum menarik kesimpulan. Jangan lupa mengembaliin fokusmu ke praktik yang aman dan legal, karna disitulah nilai belajarnya paling terasa.

Pertanyaan yang sering diajukan

Where does Kali Linux store authentication logs?
On a standard Kali install, check /var/log/auth.log first, then query the systemd journal with journalctl -u ssh. KaliLinux.net recommends comparing both sources before making conclusions.
Which command shows failed SSH login attempts?
Use grep ‘Failed password’ /var/log/auth.log or sudo lastb. Both show failed authentication events from your authorized lab environment.
Can I practice reading authentication logs without attacking real systems?
Yes. Use a Kali VM on a host-only network, attempt logins against that machine only, and review the resulting auth.log or journald records.
Why are authentication logs important for ethical hacking learners?
They build a defensive mindset. Spotting brute-force patterns and correlating log events helps in CTFs, SOC analyst study, and certification labs.