Buscador
Ver accesos SSH autenticados correctamente con contraseña
En Linux, para ver accesos SSH autenticados correctamente con contraseña, lo habitual es revisar los logs de sshd.
1. En Debian/Ubuntu
sudo grep -i "Accepted password" /var/log/auth.log
Verás líneas similares a:
Aug 30 22:14:03 server sshd[1234]: Accepted password for juan from 203.0.113.25 port 54321 ssh2
Ahí tienes:
- usuario:
juan - IP origen:
203.0.113.25 - fecha/hora:
Aug 30 22:14:03 - método: contraseña (
Accepted password)
Para obtener un resumen de IPs:
sudo grep "Accepted password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr
2. En RHEL / CentOS / Rocky / AlmaLinux
sudo grep -i "Accepted password" /var/log/secure
3. Si el sistema usa journald
Puedes consultar directamente:
sudo journalctl -u ssh --grep="Accepted password"
o, en algunas distribuciones:
sudo journalctl -u sshd --grep="Accepted password"
Para ver también todos los accesos SSH exitosos, incluidos los realizados con clave pública:
sudo journalctl -u sshd | grep "Accepted"