Skip to main content
< Volver
Imprimir

Ver accesos SSH autenticados correctamente con contraseña

En Linux, para ver accesos SSH autenticados correctamente con contraseña, lo habitual es revisar los logs de sshd.

1. En Debian/Ubuntu

sudo grep -i "Accepted password" /var/log/auth.log

Verás líneas similares a:

Aug 30 22:14:03 server sshd[1234]: Accepted password for juan from 203.0.113.25 port 54321 ssh2

Ahí tienes:

  • usuario: juan
  • IP origen: 203.0.113.25
  • fecha/hora: Aug 30 22:14:03
  • método: contraseña (Accepted password)

Para obtener un resumen de IPs:

sudo grep "Accepted password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr

2. En RHEL / CentOS / Rocky / AlmaLinux

sudo grep -i "Accepted password" /var/log/secure

3. Si el sistema usa journald

Puedes consultar directamente:

sudo journalctl -u ssh --grep="Accepted password"

o, en algunas distribuciones:

sudo journalctl -u sshd --grep="Accepted password"

Para ver también todos los accesos SSH exitosos, incluidos los realizados con clave pública:

sudo journalctl -u sshd | grep "Accepted"