¿Qué se puede aprender sobre un 'usuario' de un intento fallido de SSH malicioso?
- Nombre de usuario ingresado (
/var/log/secure
) - Contraseña ingresada (si está configurada, es decir, utilizando un módulo PAM)
- Dirección IP de origen (
/var/log/secure
)
¿Hay algún método para extraer algo más? Ya sea información oculta en archivos de registro, trucos aleatorios o de herramientas de terceros, etc.