Keamanan Defensif
Dasar Membaca Log Autentikasi Linux di Kali Linux Indonesia
Panduan praktis dasar membaca log autentikasi Linux di Kali Linux. Pelajari cara melacak login gagal dan memfilter file auth log untuk lab defensif.

Kemampuan membaca rekam jejak otentikasi sering jadi pembeda utama saat investigasi insiden di Kali Linux. Waktu kita latihan analisis defensif di lab mandiri atau ngerjain skenario Blue Team CTF bareng komunitas Kali Linux Indonesia, catatan sistem ini petunjuk awal yang krusial bangeet buat ngelacak brute-force SSH maupun penyalahgunaan akses lokal. Karena Kali Linux dibangun di atas fondasi Debian, sistem logging modularnya siap merekam tiap upaya akses pengguna ke shell atau layanan jaringan.
Lokasi File Log Autentikasi dan Mekanisme PAM
Secara default, distribusi turunan Debian melempar semua catatan aktiftas autentikasi ke file /var/log/auth.log. Di balik layar, ada PAM (Pluggable Authentication Modules) yang bekerja memisahkan logika aplikasi dari skema autentikasi pennguna sejak era 1995-an. Saat ada yang login via SSH, konsol TTY, atau manggil perintah lewat sudo, PAM mengevaluasi kredensial itu lalu meneruskan catatannya ke daemon syslog atau rsyslog.
Kalau mesin memakai systemd modern, systemd-journald ikut mengoleksi log biner serupa. Datanya bisa langsung ditarik tanpa buka file teks lewat journalctl -u ssh atau journalctl _COMM=sudo. Mengetahui letak kedua sumber ini bakal mempermdah proses verifikasi silang saat audit lab.
Membaca Pola Baris Pesan Autentikasi
Format tiap baris entri log sebenarnya cukup terstrutkur: stempel waktu, hostname mesin, identitas proses pengirim beserta Process ID (PID), dan keterangan peristiwanya. Mengenali mana aktivitas wajar dan mana anomali biasanya bertumpu pada tiga pola ini:
Failed password: Upaya login gagal karena password salah atau nama akun tidak valid. Pola ini paling gampang dikenali waktu simulasi wordlist attack pada SSH.Accepted passwordatauAccepted publickey: Sesi berhasil masuk ke target, lengkap dengan rincian alamat IP dan port asal pengirim.sudo: ... COMMAND: Catatan eskalasi hak akses oleh user reguler ke root beserta baris perintah yang dieksekusi.
Untuk melihat spesifikasi teknis bagaimana parameter modul ini bekerja di level sistem operasi, rujukan lengkapnya bisa dicek langsung di dokumentasi Linux PAM man-pages .
Teknik Pemfilteran Cepat Menggunakan Terminal
Menyisir ribuan baris teks mentah jelas bikin lelah kalau dikerjakan manual. Manfaatkan utilitas standar Linux biar pencarian ancaman di mesin uji jadi jauh lebih cepat. Perintah grep "Failed password" /var/log/auth.log menyaring semua kegagalan login secara instan. Butuh rangkuman IP mana saja yang mencoba menerobos lab? Pipeline ini solusinya:
grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr
Satu baris perintah di atas langsung mengisolasi kolom alamat IP penyerang, mengelompokkannya, dan mengurutkannya dari frekuensi terbanyak. Sementara itu, journalctl sangat praktis untuk penyaringan berbasis waktu. Contohnya, journalctl -u ssh --since "1 hour ago" menarik catatan SSH satu jam ke belakang tanpa repot membongkar arsip terkompresi. Pas lagi simulasi serangan langsung, pantau saja alirannya secara real-time pakai tail -f /var/log/auth.log | grep -E "Accepted|Failed".
Rutin mengecek log mentah seperti ini melatih insting investigasi forensik digital sebelum beralih ke SIEM atau platform terpusat semacam Wazuh.