Analisador de Log auth.log (SSH)
Analisa logs auth.log do SSH: falhas por IP, usuários tentados, logins aceitos, picos de ataque e bloqueios prontos para copiar.
Tudo roda dentro do seu navegador. O log que você cola não é enviado a lugar nenhum — esta página não faz nenhuma requisição de rede para analisar.
Resumo
Top IPs atacantes
| IP | Falhas | Usuários | Primeiro visto | Último visto |
|---|
Usuários mais tentados
Logins aceitos
Falhas por hora do dia
Bloqueios prontos
Como a contagem é feita
Só entram na conta os eventos de autenticação do sshd: Failed password, Accepted password ou publickey, Invalid user e Connection closed em preauth. Uma linha como "message repeated 4 times: [ Failed password for root ... ]" é expandida em quatro falhas — por isso o total de falhas pode ser maior que o número de linhas coladas.
O carimbo syslog "Jul 25 03:14:15" não traz o ano, então a ordem cronológica usada aqui é a ordem das linhas no arquivo, que é como o syslog grava. Um IP que aparece com falhas e também com login aceito fica destacado: em servidor exposto à internet, esse padrão é a assinatura de uma senha adivinhada depois de uma sessão longa de força bruta.
Quem anda tentando entrar no seu servidor
Um servidor com a porta 22 aberta acumula milhares de tentativas de login por dia, e o auth.log cresce até virar um arquivo grande demais para ler linha a linha. Cole o conteúdo aqui e a página separa o que interessa: quantas falhas houve, de quais endereços vieram, quais nomes de usuário os atacantes chutaram e se alguém chegou a entrar. O texto não sai da aba do navegador.
A contagem trata a linha message repeated 4 times como quatro falhas, e não como uma só. Isso muda bastante o número final, já que um bloco de força bruta com 200 tentativas costuma ocupar meia dúzia de linhas no arquivo. O carimbo de tempo do syslog, no formato Jul 25 03:14:15, não guarda o ano, então a ordem cronológica adotada é a ordem das próprias linhas, que é como o syslog grava.
O sinal que vale procurar não é o volume de falhas, é a coincidência. Um IP que aparece com 400 falhas e, no meio delas, um Accepted password fica destacado em vermelho na tabela: a senha caiu. Bloquear o endereço, nesse caso, resolve pouco. O passo seguinte é trocar a credencial, revisar o authorized_keys da conta e olhar o que foi executado depois daquele horário.
Perguntas frequentes
Preciso ter o fail2ban instalado para usar?
Por que o total de falhas é maior que o número de linhas?
Dá para aplicar a lista de bloqueio direto no servidor?
Ferramentas Relacionadas
Gerador de Par de Chaves RSA
Gere pares de chaves RSA (pública e privada) de 2048 ou 4096 bits diretamente no navegador. Útil para SSH, JWT, criptografia assimétrica e certificados. Nenhum dado é enviado a servidores.
Analisador de Cabeçalho de E-mail
Analisa o cabeçalho bruto de um e-mail: cadeia de servidores Received, atraso por salto, resultados de SPF, DKIM e DMARC e sinais de spoofing.
Analisador de Risco ReDoS em Regex
Analisa uma expressão regular e aponta trechos com risco de ReDoS, como quantificadores aninhados e alternâncias ambíguas, sem executá-la.
Analisador de Public-Key-Pins (HPKP)
Cole um cabeçalho Public-Key-Pins: lista os pins, marca os que não são SHA-256 em base64, lê max-age em dias, includeSubDomains e report-uri, e o que usar hoje.
Gerador de Filtro Fail2ban
Monta um filtro do Fail2ban com failregex para identificar tentativas de invasão em logs personalizados (login falho, 401, 403).
Gerador de sequência port knocking
Gera sequência aleatória de portas TCP/UDP para port knocking — utilitário client-side para configurar knockd ou similar.