Como Acessar e Interpretar Logs SSH 🔐
Olá, aluno! Bem-vindo ao Dojo de Segurança da GeHost. Hoje vamos desvendar um mistério que todo hosteado curioso quer entender: os logs SSH. Se você já se perguntou "alguém tentou acessar meu servidor?" ou "como vejo o histórico de quem entrou lá?", este guia é pra você. 😊
Antes de começar — o que você precisa saber
SSH é um "túnel seguro" — a forma segura de você se conectar ao seu servidor (hospedagem) via terminal/linha de comando. Os logs SSH são o "histórico de visitas" desse túnel: quem tentou entrar, quando, de onde, e se conseguiu ou não.
Se você nunca acessou SSH (ou nem sabe o que é), tudo bem! Você pode dar uma olhada nos logs mesmo assim — vamos mostrar o caminho. 👇
💡 Dica de Ouro: os logs SSH são especialmente úteis para detectar tentativas de invasão ou curiosos não-autorizados.---
Método 1: Acessar os Logs pelo cPanel (o jeito "fácil") 📁
Se você acessa seu site pelo cPanel (o painel de controle web), é bem simples:
Passo 1: Acesse seu cPanel
Abra o navegador e vá até painel.gehost.com.br (ou o endereço que a GeHost lhe forneceu). Digite seu usuário e senha:
Passo 2: Abra o Gerenciador de Arquivos
Após fazer login, você verá o painel com vários ícones. Procure por "Gerenciador de Arquivos" (ou "File Manager"). Clique nele:
Passo 3: Navegue até a pasta de logs
O Gerenciador de Arquivos vai abrir. Na árvore de pastas à esquerda, você verá "public_html" e outras. Acima disso, procure por uma pasta chamada ".ssh" (com um ponto no começo — isso significa que é uma pasta "oculta").
Se não vir a pasta ".ssh": não se preocupe — pode ser que você nunca tenha acessado SSH antes, ou ela está bem escondida. Nesse caso, pule para o Método 2 abaixo.
Passo 4: Abra o arquivo de log
Dentro da pasta ".ssh", procure por um arquivo chamado "authorized_keys" (se existir — este rastreia as chaves que têm acesso).
Mas atenção: o log SSH "real" — o histórico de tentativas de login — geralmente está em "/var/log/auth.log" ou "/var/log/secure". Essas pastas são do sistema e você não consegue acessar pelo Gerenciador de Arquivos normalmente (requerem permissão de "root"). Pra isso, use o Método 2 👇
---Método 2: Acessar os Logs via SSH (o jeito "de verdade") 🚀
Se você quer ver o histórico completo de tentativas de acesso SSH, você precisa acessar o servidor via SSH. Sim, é um pouco mais "hackerão", mas é totalmente seguro e vamos devagarinho. 😊
Passo 1: Abra um Terminal (ou Prompt de Comando)
Você vai precisar de um terminal no seu computador:
- Mac/Linux: procure por "Terminal" e abra.
- Windows: procure por "PowerShell" (Windows 10+) ou "Prompt de Comando".
Passo 2: Conecte-se ao seu servidor via SSH
Digite este comando (substitua seu_usuario pelo seu usuário de hospedagem):
ssh seu_usuario@seu_dominio.com.br
Ou, se o cPanel lhe forneceu um hostname específico, use-o. O sistema vai pedir sua senha — digite e pressione Enter. Você já está dentro! 🎉
Passo 3: Veja o arquivo de log SSH
Agora, dentro do terminal, digite:
tail -f /var/log/auth.log
Isso mostra as últimas linhas do log SSH em tempo real. Para sair, pressione Ctrl+C.
Se quiser ver MAIS linhas, use:
cat /var/log/auth.log | grep sshd
Isso mostra todas as mensagens SSH do arquivo de log (pode ser bastante, então aproveite pra aprender a ler! 👇).
⚠️ Aviso: se o comando retornar "Permissão negada" ou "comando não encontrado", pode ser que seu provedor tenha uma configuração diferente. Nesse caso, entre em contato com nosso suporte — estamos aqui pra ajudar!---
Entendendo os Logs — Decifre a Mensagem 📜
Um log SSH típico se parece com isso:
Jul 11 14:32:15 hostname sshd[1234]: Failed password for root from 192.168.1.50 port 54321 ssh2
Vamos quebrar isso em pedaços pequenos:
- Jul 11 14:32:15 — Data e hora do evento (11 de julho, 14:32 e 15 segundos). ⏰
- hostname — Nome do servidor onde aconteceu. 🖥️
- sshd[1234] — Processo SSH que registrou o evento (o número é o ID do processo). 🔧
- Failed password — O que aconteceu — neste caso, uma tentativa de senha fracassada (ou seja, senha errada). ❌
- for root — Qual usuário alguém tentou acessar (neste exemplo, o "root" — super-usuário). 👤
- from 192.168.1.50 — De onde veio a tentativa (endereço IP do computador que tentou conectar). 🌍
- port 54321 — Qual porta foi usada para conectar. 🚪
- ssh2 — Versão do protocolo usado (SSH versão 2 — a mais moderna e segura). 🔐
Outros tipos de mensagens comuns:
✅ Acesso bem-sucedido:
Accepted password for seu_usuario from 10.0.0.1 port 54321
Alguém (ou você) entrou com a senha correta.
❌ Tentativa de senha errada:
Failed password for invalid user admin from 192.168.1.100 port 54321
Um "usuário inválido" tentou entrar — muito comum em ataques automatizados (bots que testam usuários padrão como "admin", "root", "user", etc.). Se você vir muitas linhas assim, não se preocupe — nosso servidor já bloqueia essas tentativas.
🔑 Acesso por chave SSH:
Accepted publickey for seu_usuario from 10.0.0.2 port 54321
Acesso via chave SSH (mais seguro que senha). Se você usa ferramentas como GitHub, GitLab ou aplicações de deploy, você provavelmente verá linhas assim.
---Exemplo Prático — Um Cenário Real 🎬
Vamos fingir que você rodar o comando grep sshd /var/log/auth.log e vê estas linhas:
Jul 11 10:15:22 hostname sshd[2001]: Failed password for root from 203.0.113.45 port 44123 ssh2
Jul 11 10:15:25 hostname sshd[2002]: Failed password for root from 203.0.113.45 port 44124 ssh2
Jul 11 10:15:28 hostname sshd[2003]: Failed password for root from 203.0.113.45 port 44125 ssh2
Jul 11 14:30:00 hostname sshd[5012]: Accepted password for seu_usuario from 10.50.20.30 port 55555 ssh2
Jul 11 14:30:15 hostname sshd[5013]: Received disconnect from 10.50.20.30 port 55555 [preauth]
O que você acabou de ler:
- 10:15 — Alguém tentou acessar a conta "root" 3 vezes em poucos segundos, todas fracassadas (senhas erradas). Mesmo IP (203.0.113.45). Provavelmente um ataque automatizado. ⚠️
- 14:30 — Você (ou seu colega) entrou com sucesso como "seu_usuario" de outro IP (10.50.20.30). ✅
- 14:30:15 — A conexão SSH foi desconectada normalmente (alguém saiu ou a conexão fechou). ✅
Conclusão: tudo normal! O servidor bloqueou o ataque automatizado. Você entrou quando quis e saiu. Segurança funcionando. 👍
---Dicas de Segurança — Protetor de Servidor 🛡️
Enquanto você estuda os logs, aqui estão algumas boas práticas:
1. Mudanças estranhas de senha?
Se você vê linhas de "acesso bem-sucedido" em horários que você NÃO estava acessando, ou de IPs desconhecidos, mude sua senha imediatamente pelo cPanel. Melhor prevenir! 🔑
2. Muitas tentativas de erro?
Uma ou duas linhas de "Failed password" é normal (bots testando). Mas se você vir centenas em segundos, o servidor já está bloqueando automaticamente (brute-force protection). Fique tranquilo. 🚨
3. Não reconhece um IP?
Se vir um "Accepted" de um IP que você não reconhece e não deveria ter acesso, mude sua senha e entre em contato com nosso suporte imediatamente. Melhor ter certeza! ☎️
4. Use chaves SSH, não senhas
Se você faz deploy automático (GitHub Actions, GitLab CI, etc.), use chaves SSH em vez de senhas. É mais seguro e você verá "Accepted publickey" nos logs — muito mais tranquilo. 🔐
💡 Conselho do Sensei: revise seus logs SSH uma vez por semana. Demora 5 minutos e você fica sempre sabendo quem tá acessando sua hospedagem. Paz de espírito garantida!---
Quando Pedir Ajuda 🙋
Você está lendo os logs e encontrou algo estranho, assustador ou que não entende? Sem problema! Nossa equipe de suporte está pronta para ajudar.
Abra um ticket de suporte com:
- O comando que você rodou (ex.: "tail -f /var/log/auth.log").
- A linha do log que estranhou (copie e cole).
- Quando você notou (hoje? ontem?).
- Se você fez algo diferente naquele horário.
Assim fica fácil para a gente investigar junto com você. 👨💻
---🎓 Parabéns, Aluno! 🎓
Você agora é capaz de acessar e entender os logs SSH do seu servidor! Isso é conhecimento de nível avançado — pode ficar orgulhoso. 😊
A cada dia que você olha para esses logs, fica mais fácil. Em breve, você será um mestre em segurança de servidores. Rumo ao próximo nível! 🚀