Saltar al contenido
Open Security
Linux RealInicial· 25 min

Filesystem real: /etc, /var/log y /proc sin memorizar

Un recorrido práctico por las carpetas que más vas a tocar en Linux: configuración, logs, procesos, discos y rutas. La idea no es memorizar nombres, es saber dónde mirar.

#linux#filesystem#debugging

Antes de empezar necesitás

  • Una terminal Linux o WSL
  • Permisos de lectura sobre tu propio sistema

Al terminar vas a poder

  • Distinguir configuración, logs, binarios, home y runtime
  • Inspeccionar archivos sin modificarlos
  • Usar /proc para mirar procesos y datos del kernel
  • Dejar evidencia de un recorrido read-only por el filesystem

Miralo en video

Entorno listo con Podman

Debian con un servicio de juguete, notas-api, para recorrer /etc, /var/log y /proc sin tocar tu sistema. lab-check revisa tu tabla de rutas, el recorrido de notas-api y que la config siga intacta.

# Una vez: cloná el repo y construí la imagen
git clone https://github.com/ValentinTorassa/Open-Security-Labs.git
cd Open-Security-Labs
podman build -t osl/filesystem-real -f entornos/linux-real/filesystem-real/Containerfile entornos

# Abrí el entorno (se borra al salir)
podman run --rm -it --name osl-filesystem-real --hostname labs osl/filesystem-real

# Al terminar, adentro del contenedor
lab-check
  • lab-check revisa lo que hiciste y guarda el resultado en /home/vt/evidencia. Desde otra terminal, en la carpeta del repo, npm run lab:check -- linux-real/filesystem-real corre el mismo chequeo y copia tu evidencia a evidencia/filesystem-real/.
  • ¿Usás Docker? Cambiá podman por docker en los comandos y funciona igual.
  • Qué trae, qué revisa y sus límites: entornos/linux-real/filesystem-real/README.md.

Linux parece enorme hasta que entendés el mapa. No necesitás memorizar cada carpeta: necesitás saber qué tipo de información vive en cada zona y cómo inspeccionarla sin romper nada.

El mapa mínimo

Estas rutas aparecen todo el tiempo:

ruta        qué suele guardar
/etc        configuración del sistema y servicios
/var/log    logs persistentes
/home       datos de usuarios
/usr/bin    binarios instalados por paquetes
/bin        binarios básicos del sistema
/tmp        archivos temporales
/proc       procesos y estado del kernel en vivo
/dev        dispositivos expuestos como archivos

No edites nada todavía. Este lab es read-only.

Mirá dónde estás parado

vt@labs:~
pwd
ls -lah
stat .

pwd te dice la ruta actual. ls -lah muestra permisos, dueño, tamaño y fechas. stat te da metadata más precisa del archivo o directorio.

Discos y tamaño

Cuando algo falla por espacio, no alcanza con “el disco está lleno”. Querés saber qué filesystem está lleno y qué carpeta pesa.

vt@labs:~
df -h
du -sh "$HOME" 2>/dev/null

df -h mira filesystems montados. du -sh suma el tamaño de una carpeta. Son preguntas distintas.

/proc: procesos como archivos

/proc no es una carpeta normal. Expone estado vivo del kernel y de procesos. Tu shell actual tiene un PID, y $$ lo representa.

vt@labs:~
echo "mi shell tiene PID $$"
ls -lah /proc/$$
readlink /proc/$$/exe

Ahí podés ver el ejecutable, variables, límites, file descriptors y más. No hace falta tocar nada: leer ya te da contexto.

Lo que practicás en este lab

Llevátelo a tu repo si querés, pero no es obligatorio: es tu aprendizaje.

  • Tabla con 8 rutas importantes y qué tipo de información guardan
  • Salida de comandos read-only como pwd, ls, stat, df y du
  • Writeup corto: dónde mirarías config, logs y procesos ante un incidente

Reto

Elegí un servicio o proceso de tu máquina, sin modificar nada: ubicá su binario, un archivo de configuración probable, un lugar donde buscarías logs y su entrada en /proc. Documentá el recorrido.

Resolvelo y escribí dos líneas explicando qué pasó. Con eso lo fijás.

¿Hiciste el lab?

Si querés, guardá lo que hiciste (comandos, notas, un repo) para volver después. Y si encontrás un error o querés mejorar este lab,contribuí al repo. El progreso se guarda solo en tu navegador.