Fontes de Registros: Registros do SO, da Rede e da Aplicação
Compreenda o conteúdo dos Registros de Eventos do Windows, dos registros syslog, Apache/Nginx e do firewall.
Fontes de Registros: Registros do SO, da Rede e da Aplicação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que os registros são importantes
Os registros são a principal fonte de evidências para investigações de segurança. Cada autenticação, conexão de rede e ação de aplicativo deixa um rastro. Sem registros, os ataques são invisíveis e a reconstrução forense é impossível.
Registros de eventos do Windows
O Windows organiza os registros em canais: Segurança, Sistema, Aplicativo e canais personalizados de aplicativos. O registro de Segurança contém eventos de autenticação, controle de acesso e auditoria, que são os mais importantes para a análise de segurança.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonSyslog e diário do Systemd no Linux
O Linux registra eventos em /var/log/ por meio do syslog (rsyslog/syslog-ng) e do journald do systemd. Arquivos principais: auth.log (autenticação), syslog (geral), kern.log (kernel) e registros específicos de aplicativos.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bRegistros de acesso do servidor web
Os registros de acesso do Apache/Nginx registram cada solicitação HTTP: IP do cliente, marca temporal, método, URL, código de status e agente do usuário. São essenciais para detectar varreduras, tentativas de exploração e exfiltração de dados.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnRegistros do firewall e de dispositivos de rede
Os registros do firewall registram decisões de permitir ou bloquear o tráfego de rede: IP de origem ou destino, porta, protocolo e ação. São essenciais para acompanhar a movimentação lateral e as tentativas de exfiltração de dados.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesRegistros de DNS
As consultas DNS revelam com quais hosts os dispositivos se comunicam. Os malwares usam DNS para C2 (sinalização, tunelamento DNS) e exfiltração de dados. Registre todas as consultas DNS, não apenas as falhas.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20Registros de DHCP
Os registros de DHCP associam endereços IP a endereços MAC e nomes de host em um determinado momento, sendo essenciais para identificar qual dispositivo físico estava usando um endereço IP durante um incidente.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userRegistros de aplicativos e bancos de dados
Os registros de aplicativos revelam ataques à lógica de negócios: tentativas de injeção de SQL nos registros de consultas do banco de dados, desvios de autenticação nos registros do aplicativo e escalonamento de privilégios nas tabelas de auditoria. Ative sempre o registro de consultas do banco de dados em ambientes de teste.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"Registros de VPN e autenticação
Os registros de VPN mostram quais usuários se conectaram, de onde e quando. Anomalias como viagem impossível (autenticação de NY e Londres em menos de 1 hora), acesso fora do horário e novos países indicam credenciais comprometidas.
Retenção e integridade dos registros
Os registros devem ser mantidos por tempo suficiente para as investigações (no mínimo, 90 dias; 1 ano para fins de conformidade). Envie os registros imediatamente para um sistema centralizado e resistente a adulterações — os registros locais podem ser apagados por invasores.
Normalização e análise sintática
Os registros existem em dezenas de formatos. A normalização os converte para um esquema comum (IP, registro de data e hora, tipo de evento, usuário), permitindo a correlação entre fontes em um SIEM.
Verificação rápida
Qual ID de evento do Windows indica uma tentativa de autenticação malsucedida?
Resumo: fontes de registros
O monitoramento de segurança eficaz exige registros de todas as camadas: eventos de autenticação do OS, firewall de rede e DNS, acesso a servidores da Web, aplicativos e bancos de dados, e VPN. Envie os registros para um local central imediatamente — os invasores apagam os registros locais. Normalize os formatos para permitir a correlação entre fontes e mantenha-os por no mínimo 90 dias para apoiar as investigações.
Perguntas Frequentes
A aula “Fontes de Registros: Registros do SO, da Rede e da Aplicação” é grátis?
Sim — o texto completo de “Fontes de Registros: Registros do SO, da Rede e da Aplicação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Fontes de Registros: Registros do SO, da Rede e da Aplicação”?
Compreenda o conteúdo dos Registros de Eventos do Windows, dos registros syslog, Apache/Nginx e do firewall. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Fontes de Registros: Registros do SO, da Rede e da Aplicação”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fontes de Registros: Registros do SO, da Rede e da Aplicação
- Arquitetura do SIEM e Ingestão de Registros
- Criação de Regras de Detecção e Correlação
- Triagem de Alertas e Fluxo de Trabalho do SOC