# EV-004 - Logs y cronología

**Ventana:** 2026-09-14 12:20-12:32 CEST  
**Ejecución:** cliente SSH en PASCAL; consultas en `vps-90041654.vps.ovh.net` como `centos`, sin elevación  
**Naturaleza:** agregados y fragmentos mínimos redactados; no contiene credenciales ni logs completos

## Disponibilidad

El journal solo conserva el arranque actual, desde 2026-09-13 21:46:47 CEST. Los archivos `secure`, `messages`, `maillog` y sus cuatro rotaciones semanales son `root:root 0600`; `/var/log/httpd` y `/var/log/audit` son `root:root 0700`. No pudieron revisarse. Apache dirige sus logs HTTP y HTTPS bajo `logs/`, relativo a `/var/log/httpd`; PHP tiene `log_errors=On` sin un destino independiente configurado en `php.ini`.

`/var/log/cron` y cuatro rotaciones son legibles y cubren del 16 de agosto al 14 de septiembre de 2026. Los logs de excepción de PrestaShop cubren del 12 de marzo de 2021 al 14 de septiembre de 2026.

## Autenticación SSH

Agregado fijo del journal desde el arranque hasta 2026-09-14 12:30:00 CEST:

```text
usuario  método    aceptaciones  orígenes distintos
centos   password  271           3
u2875    password  3             2
u4659    password  129           27
fallos de contraseña              2211 desde 134 orígenes
líneas "Invalid user"             1393
```

Cinco aceptaciones de `centos` desde `79.112.29.215` corresponden al origen de esta auditoría. Las restantes fueron 265 desde `46.26.196.190` en una cadencia recurrente y una desde `77.226.200.136`. Para `u2875` se observaron dos accesos desde `46.26.196.190` y uno desde `116.202.223.116`. Los cinco orígenes con más eventos de `u4659` fueron `52.50.51.249` (26), `34.254.244.19` (19), `3.249.16.195` (11), `3.251.173.92` (9) y `46.26.196.190` (8); otros 22 orígenes sumaron 56 eventos.

`u2875` y `u4659` tienen `/sbin/nologin` y hogares bajo `/home/sftp`, lo que es compatible con cuentas SFTP. No se pudo leer `sshd_config` para confirmar un `ForceCommand`, ni atribuir los orígenes. Todos los accesos aceptados observados utilizaron contraseña; no hay `fail2ban` instalado. Los eventos demuestran credenciales válidas y presión automatizada, pero no distinguen una integración legítima de un acceso no autorizado.

El journal registra `password changed for centos` el 2026-09-13 a las 22:28:18 CEST y `chage` confirma el 13 de septiembre como último cambio. Esto verifica la rotación de esa contraseña, no la de otras cuentas, PrestaShop, base de datos, claves o sesiones.

## Cron

Los logs legibles confirman que los seis destinos descritos en EV-002 son lanzados por `root`. Entre el 16 de agosto y el corte del 14 de septiembre aparecen 5.636 lanzamientos de `export.sh`, 1.879 de `importar_stock.php`, 252 de `importar_estados.php`, 20 de `articulos_categorias.sh`, 19 de `importacion.sh` y 19 de `importar_trackings.php`. Cron registra el lanzamiento, no el resultado funcional. Esta evidencia confirma que la frontera de privilegios insegura está activa.

## Excepciones de PrestaShop

Se observaron 1.073 archivos `*_exception.log`, 5.183.941 bytes en conjunto, con modo `0644` dentro de un directorio `apache:apache 0777`. No existe `.htaccess` en `log` y el `.htaccess` raíz no contiene una denegación específica para esa ruta.

En las últimas 72 horas disponibles hubo nueve eventos: cinco errores de validación de correo de `CustomerThread`, tres deadlocks y una columna desconocida en una consulta de búsqueda. Esta última ocurrió el 2026-09-14 a las 11:35:32 CEST, después del arranque. La consulta procede de `classes/Search.php`, cuyo SHA-256 coincide con la referencia oficial 1.6.0.14; el evento es compatible con una incompatibilidad de esquema o restauración, no prueba manipulación del archivo.

Una búsqueda literal en estos logs no encontró referencias a los dos conectores de migración, `phpinfo`, `base64_decode`, `eval`, `UNION SELECT`, traversal, etiquetas `script`, `shell_exec` o parámetros `cmd`. La ausencia en logs de excepción no sustituye los logs HTTP protegidos ni descarta invocaciones exitosas.

## Cronología y límites

- 2026-09-11 12:37-16:32 CEST: ocho excepciones de aplicación, cinco de validación de correo y tres deadlocks.
- 2026-09-13 21:46 CEST: arranque actual; `cloud-final.service` quedó en estado fallido, sin causa accesible en los logs protegidos.
- 2026-09-13 21:48 CEST: primera autenticación aceptada disponible, para `u4659`.
- 2026-09-13 21:52-21:54 CEST: sesión de `centos`, inicio de Apache e inicio de MariaDB.
- 2026-09-13 22:28 CEST: cambio exitoso de contraseña de `centos`.
- 2026-09-14 11:35 CEST: error de columna en búsqueda.

Los `ctime` de los archivos de aplicación seleccionados permanecen entre 2021 y 2025 y `/etc/machine-id` data de 2020. No se observó una copia reciente que permita fechar o verificar la restauración de archivos, pero una restauración selectiva, de base de datos o que preservara metadatos seguiría siendo posible.