Bir sistem ne kadar güvenli olursa olsun, her sistem geride bir iz bırakır. İşte o izlere biz “log” diyoruz. Güvenlik açısından bu loglar, gözden kaçan tehditleri tespit etmenin en önemli yollarından biri. Ama çoğu kişi ya loglara hiç bakmıyor ya da neye baktığını bilmiyor.
Bu yazıda sana, sistem loglarını nasıl analiz edeceğini, hangi loglardan ne tür bilgiler çıkarabileceğini, bir saldırıyı loglardan nasıl anlayacağını örneklerle anlatacağım. Kuru kuru teorik bilgi değil, pratiğe yönelik bilgiler olacak.
Bazı yaygın log türleri:
Senaryo:
Bir SSH brute force saldırısı yapılıyor. Saldırgan, saniyede onlarca giriş denemesi yapıyor.
İncelenecek dosya:
Jul 25 02:11:23 server sshd[24512]: Failed password for invalid user admin from 192.168.1.200 port 47125 ssh2
Jul 25 02:11:24 server sshd[24512]: Failed password for invalid user root from 192.168.1.200 port 47126 ssh2
Jul 25 02:11:26 server sshd[24512]: Failed password for invalid user test from 192.168.1.200 port 47127 ssh2
Analiz:
for line in file:
if "Failed password" in line:
print(line.strip())
Bu kadar basit bir script ile sistemine saldıran IP’leri anında görebilirsin.
Bu yazıda sana, sistem loglarını nasıl analiz edeceğini, hangi loglardan ne tür bilgiler çıkarabileceğini, bir saldırıyı loglardan nasıl anlayacağını örneklerle anlatacağım. Kuru kuru teorik bilgi değil, pratiğe yönelik bilgiler olacak.
Log Nedir?
Log, sistemin yaptığı her işlemi kayıt altına alan dijital bir günlük gibidir. Başarılı girişler, başarısız denemeler, sistem hataları, güncellemeler... Hepsi log dosyasında tutulur.Bazı yaygın log türleri:
- /var/log/auth.log → Giriş denemeleri
- /var/log/syslog → Sistem olayları
- Web sunucusu logları (access.log, error.log)
- IDS/IPS logları (Snort, Suricata vb.)
Gerçek Saldırı Örneği Üzerinden İnceleme
Senaryo:
Bir SSH brute force saldırısı yapılıyor. Saldırgan, saniyede onlarca giriş denemesi yapıyor.
İncelenecek dosya:
Jul 25 02:11:23 server sshd[24512]: Failed password for invalid user admin from 192.168.1.200 port 47125 ssh2
Jul 25 02:11:24 server sshd[24512]: Failed password for invalid user root from 192.168.1.200 port 47126 ssh2
Jul 25 02:11:26 server sshd[24512]: Failed password for invalid user test from 192.168.1.200 port 47127 ssh2
Analiz:
- Aynı IP'den saniyeler içinde art arda farklı kullanıcı adları denenmiş.
- Bu bir brute force saldırısıdır.
- Fail2ban veya benzeri bir araçla bu IP otomatik olarak banlanabilir.
Basit Bir Log Analiz Script'i (Python ile)
with open("/var/log/auth.log") as file:for line in file:
if "Failed password" in line:
print(line.strip())
Bu kadar basit bir script ile sistemine saldıran IP’leri anında görebilirsin.
Dikkat Etmen Gereken Bazı Log Sinyalleri
- Çok fazla başarısız giriş denemesi: Brute force
- Gece saatlerinde sistem değişiklikleri: İç tehdit olabilir
- Farklı ülkelerden aniden gelen girişler: VPN veya proxy arkasından gelen saldırılar
- Sudo yetkileriyle anormal işlemler: Privilege escalation denemeleri

