.TH AUREPORT "8" "مارس ۲۰۲۶" "Red Hat" "ابزارهای مدیریت سیستم (System Administration Utilities)" .SH "نام (NAME)" aureport \- ابزاری برای تولید گزارش‌های خلاصه از لاگ‌های دیمن ممیزی .SH "خلاصه دستور (SYNOPSIS)" .B aureport .RI [ گزینه‌ها ] .SH "توضیحات (DESCRIPTION)" دستور \fBaureport\fP ابزاری است که گزارش‌های خلاصه از لاگ‌های سیستم ممیزی را تولید می‌کند. ابزار \fBaureport\fP همچنین می‌تواند ورودی را از ورودی استاندارد (stdin) دریافت کند، تا زمانی که داده‌های ورودی همان داده‌های خام لاگ باشند. گزارش‌ها در بخش بالایی دارای برچسب ستون هستند تا در تفسیر فیلدهای گوناگون کمک نمایند. به جز گزارش خلاصه اصلی، تمامی گزارش‌ها دارای شماره رویداد ممیزی هستند. پس از آن می‌توانید رویداد کامل را با ausearch \fB\-a\fP \fIevent number\fP جستجو نمایید. در صورتی که با چندین نتیجه روبرو شدید، ممکن است لازم باشد زمان‌های شروع و پایان را مشخص کنید. گزارش‌های تولیدشده توسط \fBaureport\fP می‌توانند به عنوان بلوک‌های سازنده برای تحلیل‌های پیچیده‌تر مورد استفاده قرار گیرند. .SH "گزینه‌ها (OPTIONS)" .TP .BR \-au ,\ \-\-auth گزارش درباره تلاش‌های احراز هویت. .TP .BR \-a ,\ \-\-avc گزارش درباره پیام‌های AVC. .TP .BR \-\-comm گزارش درباره دستورهای اجراشده. .TP .BR \-c ,\ \-\-config گزارش درباره تغییرات پیکربندی. .TP .BR \-cr ,\ \-\-crypto گزارش درباره رویدادهای رمزنگاری (crypto). .TP .BR \-\-debug نوشتن رویدادهای ناقص و ناهنجار نادیده‌گرفته‌شده در خروجی خطای استاندارد (stderr). .TP .BR \-\-delete هنگام استفاده همراه با گزارش‌های پیکربندی، یکپارچگی یا MAC، تنها شامل عملیات‌های حذف یا برداشتن (remove) می‌شود. .TP .BR \-\-eoe\-timeout \ \fIseconds\fP تنظیم مهلت زمانی پایان تجزیه رویداد (end of event). برای جزئیات به \fBend_of_event_timeout\fP در \fIauditd.conf(5)\fP مراجعه کنید. توجه داشته باشید که تنظیم این مقدار، هر مقدار پیکربندی‌شده‌ای را که در /etc/auditd/auditd.conf یافت شود بازنویسی (override) خواهد کرد. .TP .BR \-e ,\ \-\-event گزارش درباره رویدادها. .TP .BR \-\-add هنگام استفاده همراه با گزارش‌های پیکربندی، یکپارچگی یا MAC، تنها شامل عملیات‌های افزودن یا ایجاد (create) می‌شود. .TP .BR \-\-escape \ \fIoption\fP این گزینه تعیین می‌کند که آیا خروجی برای ایمن‌تر ساختن محتوا جهت کاربردهای خاص، گریزدهی (escape) شود یا خیر. گزینه‌ها عبارتند از \fIraw\fP ، \fItty\fP ، \fIshell\fP و \fIshell_quote\fP. هر حالت نویسه‌های حالت پیشین را در بر گرفته و نویسه‌های بیشتری را اسکیپ می‌کند. بدین معنا که \fIshell\fP شامل تمامی نویسه‌های اسکیپ‌شده توسط \fItty\fP بوده و نویسه‌های بیشتری را نیز اضافه می‌کند. پیش‌فرض \fItty\fP است. .TP .BR \-f ,\ \-\-file گزارش درباره فایل‌ها و سوکت‌های af_unix. .TP .B \-\-failed تنها انتخاب رویدادهای ناموفق برای پردازش در گزارش‌ها. پیش‌فرض، شامل هر دو گروه رویدادهای موفق و ناموفق است. .TP .BR \-h ,\ \-\-host گزارش درباره میزبان‌ها (hosts). .TP .BR \-\-help چاپ خلاصه کوتاهی از دستور. .TP .BR \-i ,\ \-\-interpret تفسیر موجودیت‌های عددی به متن. برای نمونه، uid به نام حساب کاربری تبدیل می‌شود. این تبدیل با استفاده از منابع کنونی سامانه‌ای انجام می‌شود که جستجو در آن در حال اجرا است. اگر حساب‌ها را تغییر نام داده‌اید، یا همان حساب‌ها را در سامانه خود ندارید، ممکن است نتایج گمراه‌کننده‌ای دریافت کنید. .TP .BR \-if ,\ \-\-input \ \fIfile\fP\ |\ \fIdirectory\fP استفاده از \fIfile\fP (فایل) یا \fIdirectory\fP (دایرکتوری) داده‌شده به جای لاگ‌ها. این گزینه به تحلیل در مواردی کمک می‌کند که لاگ‌ها به سامانه دیگری منتقل شده‌اند یا تنها بخشی از یک لاگ ذخیره شده است. طول مسیر به ۴۰۶۴ بایت محدود است. .TP .B \-\-input\-logs استفاده از مکان فایل لاگ برگرفته از auditd.conf به عنوان ورودی برای تحلیل. در صورتی که از aureport در یک جاب کرون (cron job) استفاده می‌کنید، به این گزینه نیاز است. .TP .BR \-\-integrity گزارش درباره رویدادهای یکپارچگی (integrity). .TP .BR \-k ,\ \-\-key گزارش درباره کلیدهای قوانین ممیزی. .TP .BR \-l ,\ \-\-login گزارش درباره ورودها (logins). .TP .BR \-m ,\ \-\-mods گزارش درباره تغییرات حساب‌های کاربری. .TP .BR \-ma ,\ \-\-mac گزارش درباره رویدادهای کنترل دسترسی اجباری (MAC). .TP .BR \-n ,\ \-\-anomaly گزارش درباره رویدادهای ناهنجاری (anomaly). این رویدادها شامل قرار گرفتن کارت شبکه (NIC) در حالت بی‌قید (promiscuous mode) و خطای نقص حافظه (segfault) برنامه‌ها است. .TP .BR \-\-node \ \fInode-name\fP تنها انتخاب رویدادهای مبداگرفته از رشته \fInode-name\fP برای پردازش در گزارش‌ها. پیش‌فرض، شامل تمام گره‌ها می‌شود. تعیین چندین گره مجاز است. .TP .BR \-nc ,\ \-\-no-config شامل نکردن رویداد CONFIG_CHANGE. این گزینه به‌ویژه برای گزارش کلیدها سودمند است، زیرا در بسیاری موارد قوانین ممیزی دارای برچسب‌های کلید هستند. استفاده از این گزینه این موارد مثبت کاذب (false positives) را برطرف می‌کند. .TP .BR \-p ,\ \-\-pid گزارش درباره فرایندها (PIDs). .TP .BR \-r ,\ \-\-response گزارش درباره واکنش‌ها به رویدادهای ناهنجاری. .TP .BR \-s ,\ \-\-syscall گزارش درباره فراخوانی‌های سیستمی (syscalls). .TP .B \-\-success تنها انتخاب رویدادهای موفق برای پردازش در گزارش‌ها. پیش‌فرض، شامل هر دو گروه رویدادهای موفق و ناموفق است. .TP .B \-\-summary اجرای گزارش خلاصه که مجموع عناصر گزارش اصلی را ارائه می‌دهد. همه گزارش‌ها دارای خلاصه نیستند. .TP .BR \-t ,\ \-\-log این گزینه گزارشی از زمان‌های شروع و پایان هر لاگ را ارائه می‌دهد. .TP .BR \-\-tty گزارش درباره کلیدهای فشرده‌شده در پایانه tty. .TP .BR \-te ,\ \-\-end \ [\fIend-date\fP]\ [\fIend-time\fP] جستجو برای رویدادهایی با برچسب زمانی برابر یا پیش از زمان پایان داده‌شده. قالب زمان پایان به محلی‌سازی (locale) شما بستگی دارد. اگر تاریخ ذکر نشود، .B today (امروز) فرض می‌شود. اگر زمان ذکر نشود، .B now (اکنون) فرض می‌شود. برای تعیین زمان، به جای AM یا PM از ساعت ۲۴ ساعته استفاده کنید. یک نمونه تاریخ با استفاده از محلی‌سازی en_US.utf8 به صورت 09/03/2009 است. یک نمونه از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد. همچنین می‌توانید از این کلمات استفاده کنید: \fBnow\fP، \fBrecent\fP، \fBthis-hour\fP، \fBboot\fP، \fBtoday\fP، \fByesterday\fP، \fBthis\-week\fP، \fBweek\-ago\fP، \fBthis\-month\fP، \fBthis\-year\fP. کلمه \fBNow\fP به معنای شروع از اکنون است. \fBRecent\fP به معنای ۱۰ دقیقه پیش است. \fBBoot\fP به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راه‌اندازی (boot) شد. \fBToday\fP به معنای اکنون است. \fBYesterday\fP به معنای ۱ ثانیه پس از نیمه‌شب روز پیشین است. \fBThis\-week\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب روز ۰ هفته است که توسط محلی‌سازی شما تعیین می‌شود (به \fBlocaltime\fP مراجعه کنید). \fBWeek\-ago\fP به معنای ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش است. \fBThis\-month\fP به معنای ۱ ثانیه پس از نیمه‌شب روز ۱ ماه است. \fBThis\-year\fP به معنای ۱ ثانیه پس از نیمه‌شب در نخستین روز ماه اول است. .TP .BR \-tm ,\ \-\-terminal گزارش درباره پایانه‌ها (terminals). .TP .BR \-ts ,\ \-\-start \ [\fIstart-date\fP]\ [\fIstart-time\fP] جستجو برای رویدادهایی با برچسب زمانی برابر یا پس از زمان شروع داده‌شده. قالب زمان شروع به محلی‌سازی (locale) شما بستگی دارد. اگر تاریخ ذکر نشود، .B today (امروز) فرض می‌شود. اگر زمان ذکر نشود، .B midnight (نیمه‌شب) فرض می‌شود. برای تعیین زمان، به جای AM یا PM از ساعت ۲۴ ساعته استفاده کنید. یک نمونه تاریخ با استفاده از محلی‌سازی en_US.utf8 به صورت 09/03/2009 است. یک نمونه از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد. همچنین می‌توانید از این کلمات استفاده کنید: \fBnow\fP، \fBrecent\fP، \fBthis-hour\fP، \fBboot\fP، \fBtoday\fP، \fByesterday\fP، \fBthis\-week\fP، \fBweek\-ago\fP، \fBthis\-month\fP، \fBthis\-year\fP. کلمه \fBBoot\fP به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راه‌اندازی (boot) شد. \fBToday\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب است. \fBRecent\fP به معنای ۱۰ دقیقه پیش است. \fBYesterday\fP به معنای ۱ ثانیه پس از نیمه‌شب روز پیشین است. \fBThis\-week\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب روز ۰ هفته است که توسط محلی‌سازی شما تعیین می‌شود (به \fBlocaltime\fP مراجعه کنید). \fBWeek\-ago\fP به معنای ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش است. \fBThis\-month\fP به معنای ۱ ثانیه پس از نیمه‌شب روز ۱ ماه است. \fBThis\-year\fP به معنای ۱ ثانیه پس از نیمه‌شب در نخستین روز ماه اول است. .TP .BR \-u ,\ \-\-user گزارش درباره کاربران. .TP .BR \-v ,\ \-\-version چاپ نسخه و خروج. .TP .BR \-\-virt گزارش درباره رویدادهای مجازی‌سازی. .TP .BR \-x ,\ \-\-executable گزارش درباره فایل‌های اجرایی. .SH "نکته (NOTE)" گزینه زمان راه‌اندازی (boot time) یک تابع کمکی برای سهولت کار است و محدودیت‌هایی دارد. زمانی که این گزینه محاسبه می‌کند بر پایه زمان فعلی منهای .I /proc/uptime است. اگر پس از راه‌اندازی، ساعت سیستم برای نمونه توسط ntp تنظیم و اصلاح شده باشد، ممکن است محاسبه نادرست باشد. در چنین حالتی لازم است زمان را به‌طور کامل و دقیق مشخص کنید. با اجرای دستور زیر می‌توانید زمانی را که این ابزار استفاده خواهد کرد بررسی کنید: .PP .nf date \-d "`cut \-f1 \-d. /proc/uptime` seconds ago" .fi .SH "همچنین ببینید (SEE ALSO)" .BR ausearch (8), .BR auditd (8), .BR auditd.conf (5).