Como acessar e interpretar logs SSH Print

  • 0

Como Acessar e Interpretar Logs SSH 🔐

Olá, aluno! Bem-vindo ao Dojo de Segurança da GeHost. Hoje vamos desvendar um mistério que todo hosteado curioso quer entender: os logs SSH. Se você já se perguntou "alguém tentou acessar meu servidor?" ou "como vejo o histórico de quem entrou lá?", este guia é pra você. 😊

Antes de começar — o que você precisa saber

SSH é um "túnel seguro" — a forma segura de você se conectar ao seu servidor (hospedagem) via terminal/linha de comando. Os logs SSH são o "histórico de visitas" desse túnel: quem tentou entrar, quando, de onde, e se conseguiu ou não.

Se você nunca acessou SSH (ou nem sabe o que é), tudo bem! Você pode dar uma olhada nos logs mesmo assim — vamos mostrar o caminho. 👇

💡 Dica de Ouro: os logs SSH são especialmente úteis para detectar tentativas de invasão ou curiosos não-autorizados.
---

Método 1: Acessar os Logs pelo cPanel (o jeito "fácil") 📁

Se você acessa seu site pelo cPanel (o painel de controle web), é bem simples:

Passo 1: Acesse seu cPanel

Abra o navegador e vá até painel.gehost.com.br (ou o endereço que a GeHost lhe forneceu). Digite seu usuário e senha:

Tela de login do cPanel com campos de usuário e senha

Passo 2: Abra o Gerenciador de Arquivos

Após fazer login, você verá o painel com vários ícones. Procure por "Gerenciador de Arquivos" (ou "File Manager"). Clique nele:

Painel inicial do cPanel mostrando grupos de ferramentas

Passo 3: Navegue até a pasta de logs

O Gerenciador de Arquivos vai abrir. Na árvore de pastas à esquerda, você verá "public_html" e outras. Acima disso, procure por uma pasta chamada ".ssh" (com um ponto no começo — isso significa que é uma pasta "oculta").

Se não vir a pasta ".ssh": não se preocupe — pode ser que você nunca tenha acessado SSH antes, ou ela está bem escondida. Nesse caso, pule para o Método 2 abaixo.

Gerenciador de Arquivos mostrando árvore de diretórios

Passo 4: Abra o arquivo de log

Dentro da pasta ".ssh", procure por um arquivo chamado "authorized_keys" (se existir — este rastreia as chaves que têm acesso).

Mas atenção: o log SSH "real" — o histórico de tentativas de login — geralmente está em "/var/log/auth.log" ou "/var/log/secure". Essas pastas são do sistema e você não consegue acessar pelo Gerenciador de Arquivos normalmente (requerem permissão de "root"). Pra isso, use o Método 2 👇

---

Método 2: Acessar os Logs via SSH (o jeito "de verdade") 🚀

Se você quer ver o histórico completo de tentativas de acesso SSH, você precisa acessar o servidor via SSH. Sim, é um pouco mais "hackerão", mas é totalmente seguro e vamos devagarinho. 😊

Passo 1: Abra um Terminal (ou Prompt de Comando)

Você vai precisar de um terminal no seu computador:

  • Mac/Linux: procure por "Terminal" e abra.
  • Windows: procure por "PowerShell" (Windows 10+) ou "Prompt de Comando".

Passo 2: Conecte-se ao seu servidor via SSH

Digite este comando (substitua seu_usuario pelo seu usuário de hospedagem):

ssh seu_usuario@seu_dominio.com.br

Ou, se o cPanel lhe forneceu um hostname específico, use-o. O sistema vai pedir sua senha — digite e pressione Enter. Você já está dentro! 🎉

Passo 3: Veja o arquivo de log SSH

Agora, dentro do terminal, digite:

tail -f /var/log/auth.log

Isso mostra as últimas linhas do log SSH em tempo real. Para sair, pressione Ctrl+C.

Se quiser ver MAIS linhas, use:

cat /var/log/auth.log | grep sshd

Isso mostra todas as mensagens SSH do arquivo de log (pode ser bastante, então aproveite pra aprender a ler! 👇).

⚠️ Aviso: se o comando retornar "Permissão negada" ou "comando não encontrado", pode ser que seu provedor tenha uma configuração diferente. Nesse caso, entre em contato com nosso suporte — estamos aqui pra ajudar!
---

Entendendo os Logs — Decifre a Mensagem 📜

Um log SSH típico se parece com isso:

Jul 11 14:32:15 hostname sshd[1234]: Failed password for root from 192.168.1.50 port 54321 ssh2

Vamos quebrar isso em pedaços pequenos:

  • Jul 11 14:32:15Data e hora do evento (11 de julho, 14:32 e 15 segundos). ⏰
  • hostnameNome do servidor onde aconteceu. 🖥️
  • sshd[1234]Processo SSH que registrou o evento (o número é o ID do processo). 🔧
  • Failed passwordO que aconteceu — neste caso, uma tentativa de senha fracassada (ou seja, senha errada). ❌
  • for rootQual usuário alguém tentou acessar (neste exemplo, o "root" — super-usuário). 👤
  • from 192.168.1.50De onde veio a tentativa (endereço IP do computador que tentou conectar). 🌍
  • port 54321Qual porta foi usada para conectar. 🚪
  • ssh2Versão do protocolo usado (SSH versão 2 — a mais moderna e segura). 🔐

Outros tipos de mensagens comuns:

✅ Acesso bem-sucedido:

Accepted password for seu_usuario from 10.0.0.1 port 54321

Alguém (ou você) entrou com a senha correta.

❌ Tentativa de senha errada:

Failed password for invalid user admin from 192.168.1.100 port 54321

Um "usuário inválido" tentou entrar — muito comum em ataques automatizados (bots que testam usuários padrão como "admin", "root", "user", etc.). Se você vir muitas linhas assim, não se preocupe — nosso servidor já bloqueia essas tentativas.

🔑 Acesso por chave SSH:

Accepted publickey for seu_usuario from 10.0.0.2 port 54321

Acesso via chave SSH (mais seguro que senha). Se você usa ferramentas como GitHub, GitLab ou aplicações de deploy, você provavelmente verá linhas assim.

---

Exemplo Prático — Um Cenário Real 🎬

Vamos fingir que você rodar o comando grep sshd /var/log/auth.log e vê estas linhas:

Jul 11 10:15:22 hostname sshd[2001]: Failed password for root from 203.0.113.45 port 44123 ssh2
Jul 11 10:15:25 hostname sshd[2002]: Failed password for root from 203.0.113.45 port 44124 ssh2
Jul 11 10:15:28 hostname sshd[2003]: Failed password for root from 203.0.113.45 port 44125 ssh2
Jul 11 14:30:00 hostname sshd[5012]: Accepted password for seu_usuario from 10.50.20.30 port 55555 ssh2
Jul 11 14:30:15 hostname sshd[5013]: Received disconnect from 10.50.20.30 port 55555 [preauth]

O que você acabou de ler:

  1. 10:15 — Alguém tentou acessar a conta "root" 3 vezes em poucos segundos, todas fracassadas (senhas erradas). Mesmo IP (203.0.113.45). Provavelmente um ataque automatizado. ⚠️
  2. 14:30 — Você (ou seu colega) entrou com sucesso como "seu_usuario" de outro IP (10.50.20.30). ✅
  3. 14:30:15 — A conexão SSH foi desconectada normalmente (alguém saiu ou a conexão fechou). ✅

Conclusão: tudo normal! O servidor bloqueou o ataque automatizado. Você entrou quando quis e saiu. Segurança funcionando. 👍

---

Dicas de Segurança — Protetor de Servidor 🛡️

Enquanto você estuda os logs, aqui estão algumas boas práticas:

1. Mudanças estranhas de senha?

Se você vê linhas de "acesso bem-sucedido" em horários que você NÃO estava acessando, ou de IPs desconhecidos, mude sua senha imediatamente pelo cPanel. Melhor prevenir! 🔑

2. Muitas tentativas de erro?

Uma ou duas linhas de "Failed password" é normal (bots testando). Mas se você vir centenas em segundos, o servidor já está bloqueando automaticamente (brute-force protection). Fique tranquilo. 🚨

3. Não reconhece um IP?

Se vir um "Accepted" de um IP que você não reconhece e não deveria ter acesso, mude sua senha e entre em contato com nosso suporte imediatamente. Melhor ter certeza! ☎️

4. Use chaves SSH, não senhas

Se você faz deploy automático (GitHub Actions, GitLab CI, etc.), use chaves SSH em vez de senhas. É mais seguro e você verá "Accepted publickey" nos logs — muito mais tranquilo. 🔐

💡 Conselho do Sensei: revise seus logs SSH uma vez por semana. Demora 5 minutos e você fica sempre sabendo quem tá acessando sua hospedagem. Paz de espírito garantida!
---

Quando Pedir Ajuda 🙋

Você está lendo os logs e encontrou algo estranho, assustador ou que não entende? Sem problema! Nossa equipe de suporte está pronta para ajudar.

Abra um ticket de suporte com:

  • O comando que você rodou (ex.: "tail -f /var/log/auth.log").
  • A linha do log que estranhou (copie e cole).
  • Quando você notou (hoje? ontem?).
  • Se você fez algo diferente naquele horário.

Assim fica fácil para a gente investigar junto com você. 👨‍💻

---

🎓 Parabéns, Aluno! 🎓

Você agora é capaz de acessar e entender os logs SSH do seu servidor! Isso é conhecimento de nível avançado — pode ficar orgulhoso. 😊

A cada dia que você olha para esses logs, fica mais fácil. Em breve, você será um mestre em segurança de servidores. Rumo ao próximo nível! 🚀


Was this answer helpful?

« Back