Contexto
Um servidor Linux reportou comportamento anômalo. Recebemos auth.log e o arquivo wtmp para análise. Precisamos identificar o atacante, o usuário comprometido e o horário do comprometimento.
Task 1 — Quantas tentativas de força bruta?
| |
2294 tentativas falhadas em um curto período — brute force confirmado.
Task 2 — IP do atacante
| |
IP principal: 65.2.161.68
Task 3 — Usuário alvo
| |
O atacante estava tentando force brutar o usuário root via SSH.
Task 4 — Quando o ataque começou?
| |
Início: 06 Mar 2024, 06:31:31 UTC
Task 5 — Login bem-sucedido?
| |
Sim! O atacante conseguiu o acesso às 06:32:44, apenas 73 segundos após iniciar o brute force.
Task 6 — Sessão do atacante (wtmp)
| |
Duração da sessão: 06:32:45 → 06:37:24 (≈ 5 minutos)
Task 7 — Usuário criado pelo atacante
| |
O atacante criou o usuário cyberjunkie às 06:34:18 como backdoor.
Timeline Resumida
| Horário (UTC) | Evento |
|---|---|
| 06:31:31 | Início do brute force (65.2.161.68) |
| 06:32:44 | Login bem-sucedido como root |
| 06:34:18 | Criação do usuário backdoor ‘cyberjunkie’ |
| 06:37:24 | Encerramento da sessão SSH |
IOCs
- IP atacante: 65.2.161.68
- Usuário backdoor: cyberjunkie (UID 1002)
- Duração da intrusão: ~5 minutos
- Vetor: SSH brute force com senha correta obtida