Lewati ke konten utama
Kali Linux Indonesia

Keamanan Defensif

Dasar Membaca Log Autentikasi Linux di Kali Linux Indonesia

Panduan praktis dasar membaca log autentikasi Linux di Kali Linux. Pelajari cara melacak login gagal dan memfilter file auth log untuk lab defensif.

Dasar Membaca Log Autentikasi Linux di Kali Linux Indonesia

Kemampuan membaca rekam jejak otentikasi sering jadi pembeda utama saat investigasi insiden di Kali Linux. Waktu kita latihan analisis defensif di lab mandiri atau ngerjain skenario Blue Team CTF bareng komunitas Kali Linux Indonesia, catatan sistem ini petunjuk awal yang krusial bangeet buat ngelacak brute-force SSH maupun penyalahgunaan akses lokal. Karena Kali Linux dibangun di atas fondasi Debian, sistem logging modularnya siap merekam tiap upaya akses pengguna ke shell atau layanan jaringan.

Lokasi File Log Autentikasi dan Mekanisme PAM

Secara default, distribusi turunan Debian melempar semua catatan aktiftas autentikasi ke file /var/log/auth.log. Di balik layar, ada PAM (Pluggable Authentication Modules) yang bekerja memisahkan logika aplikasi dari skema autentikasi pennguna sejak era 1995-an. Saat ada yang login via SSH, konsol TTY, atau manggil perintah lewat sudo, PAM mengevaluasi kredensial itu lalu meneruskan catatannya ke daemon syslog atau rsyslog.

Tampilan file auth log di terminal Linux
Tampilan file auth log di terminal Linux

Kalau mesin memakai systemd modern, systemd-journald ikut mengoleksi log biner serupa. Datanya bisa langsung ditarik tanpa buka file teks lewat journalctl -u ssh atau journalctl _COMM=sudo. Mengetahui letak kedua sumber ini bakal mempermdah proses verifikasi silang saat audit lab.

Membaca Pola Baris Pesan Autentikasi

Format tiap baris entri log sebenarnya cukup terstrutkur: stempel waktu, hostname mesin, identitas proses pengirim beserta Process ID (PID), dan keterangan peristiwanya. Mengenali mana aktivitas wajar dan mana anomali biasanya bertumpu pada tiga pola ini:

  • Failed password: Upaya login gagal karena password salah atau nama akun tidak valid. Pola ini paling gampang dikenali waktu simulasi wordlist attack pada SSH.
  • Accepted password atau Accepted publickey: Sesi berhasil masuk ke target, lengkap dengan rincian alamat IP dan port asal pengirim.
  • sudo: ... COMMAND: Catatan eskalasi hak akses oleh user reguler ke root beserta baris perintah yang dieksekusi.

Analisis log autentikasi menggunakan grep
Analisis log autentikasi menggunakan grep

Untuk melihat spesifikasi teknis bagaimana parameter modul ini bekerja di level sistem operasi, rujukan lengkapnya bisa dicek langsung di dokumentasi Linux PAM man-pages .

Teknik Pemfilteran Cepat Menggunakan Terminal

Menyisir ribuan baris teks mentah jelas bikin lelah kalau dikerjakan manual. Manfaatkan utilitas standar Linux biar pencarian ancaman di mesin uji jadi jauh lebih cepat. Perintah grep "Failed password" /var/log/auth.log menyaring semua kegagalan login secara instan. Butuh rangkuman IP mana saja yang mencoba menerobos lab? Pipeline ini solusinya:

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

Satu baris perintah di atas langsung mengisolasi kolom alamat IP penyerang, mengelompokkannya, dan mengurutkannya dari frekuensi terbanyak. Sementara itu, journalctl sangat praktis untuk penyaringan berbasis waktu. Contohnya, journalctl -u ssh --since "1 hour ago" menarik catatan SSH satu jam ke belakang tanpa repot membongkar arsip terkompresi. Pas lagi simulasi serangan langsung, pantau saja alirannya secara real-time pakai tail -f /var/log/auth.log | grep -E "Accepted|Failed".

Rutin mengecek log mentah seperti ini melatih insting investigasi forensik digital sebelum beralih ke SIEM atau platform terpusat semacam Wazuh.

Pertanyaan yang sering diajukan

Di mana lokasi utama file log autentikasi pada Kali Linux?
Log autentikasi tersimpan di /var/log/auth.log atau dapat dibaca melalui journalctl pada instalasi berbasis systemd.
Apa tanda log yang menunjukkan adanya serangan brute force SSH?
Ditandai dengan rentetan baris ‘Failed password’ berulang dalam frekuensi tinggi dari satu atau beberapa alamat IP identik.
Mengapa perlu memeriksa log eksekusi sudo?
Untuk memverifikasi apakah akun non-root mengeksekusi perintah administratif yang sah atau menunjukkan aktivitas eskalasi hak akses mencurigakan.
Bagaimana langkah awal belajar analisis log untuk pemula?
Mulailah dengan membuat simulasi login gagal di lab virtual lokal, lalu ikuti studi kasus defensif di panduan Kali Linux Indonesia.