.TH AUSEARCH "8" "مارس ۲۰۲۶" "Red Hat" "ابزارهای مدیریت سیستم (System Administration Utilities)" .SH "نام (NAME)" ausearch \- ابزاری جهت جستجو و پرس‌وجو در لاگ‌های دیمن ممیزی سیستم .SH "خلاصه دستور (SYNOPSIS)" .B ausearch .RI [ options ] .SH "توضیحات (DESCRIPTION)" دستور \fBausearch\fP ابزاری است که می‌تواند لاگ‌های دیمن ممیزی (audit daemon) را برای رویدادها بر اساس معیارهای مختلف جستجو پرس‌وجو کند. ابزار ausearch همچنین می‌تواند تا زمانی که ورودی داده‌های خام لاگ باشد، اطلاعات را از ورودی استاندارد (stdin) دریافت کند. هر گزینه خط فرمان داده‌شده یک گزاره شرطی «و» (AND) تشکیل می‌دهد. برای نمونه، جستجو با \fB\-m\fP و \fB\-ui\fP به این معناست که رویدادهایی بازگردانده شوند که هم دارای نوع درخواست‌شده بوده و هم با شناسه کاربر (user id) داده‌شده مطابقت داشته باشند. یک استثنا گزینه‌های \fB\-m\fP و \fB\-n\fP هستند؛ مشخص کردن چندین نوع رکورد و گره (node) در یک جستجو مجاز است که در این صورت هر گره و رکورد منطبق بازگردانده خواهد شد. همچنین باید توجه داشت که هر گردش فراخوانی سیستمی (syscall) از فضای کاربری به هسته (کرنل) و بازگشت آن به فضای کاربری، دارای یک شناسه رویداد (event ID) یکتا است. هر رویداد قابل ممیزی که در طول این مسیر رخ دهد در این شناسه مشترک خواهد بود تا بتوان آن‌ها را به یکدیگر همبسته و مرتبط ساخت. بخش‌های گوناگون هسته ممکن است رکوردهای مکمل اضافه کنند. برای نمونه، یک رویداد ممیزی روی فراخوانی سیستمی «open» همچنین باعث می‌شود که هسته یک رکورد PATH حاوی نام فایل منتشر کند. ابزار ausearch تمامی رکوردهایی را که یک رویداد را تشکیل می‌دهند در کنار یکدیگر ارائه می‌دهد. این بدان معناست که حتی اگر شما به دنبال نوع خاصی از رکورد جستجو کنید، رویدادهای حاصل ممکن است شامل رکوردهای SYSCALL نیز باشند. همچنین در نظر داشته باشید که تمامی انواع رکوردها حاوی اطلاعات درخواست‌شده نیستند. برای نمونه، یک رکورد PATH فاقد نام میزبان (hostname) یا شناسه کاربر ورود (loginuid) است. .SH "گزینه‌ها (OPTIONS)" .TP .BR \-a ,\ \-\-event \ \fIaudit-event-id\fP جستجو برای یک رویداد بر اساس \fIشناسه رویداد (event ID)\fP داده‌شده. پیام‌ها همواره با عبارتی مانند msg=audit(1116360555.329:2401771) آغاز می‌شوند. شناسه رویداد، عدد پس از «:» است. تمام رویدادهای ممیزی که از یک فراخوانی سیستمی برنامه ثبت می‌شوند، دارای شناسه رویداد ممیزی یکسانی هستند. فراخوانی سیستمی بعدی که توسط همان برنامه انجام گیرد، شناسه رویداد متفاوتی خواهد داشت. بدین ترتیب آن‌ها یکتا می‌باشند. .TP .BR \-\-arch \ \fICPU\fP جستجو برای رویدادها بر اساس یک معماری پردازنده (CPU) مشخص. اگر از معماری دستگاه خود اطلاع ندارید اما می‌خواهید از جدول فراخوانی‌های سیستمی ۳۲ بیتی استفاده کنید و دستگاه شما از ۳۲ بیت پشتیبانی می‌کند، می‌توانید از .B b32 برای معماری استفاده کنید. همین امر در مورد جدول فراخوانی‌های سیستمی ۶۴ بیتی نیز صدق می‌کند و می‌توانید از .B b64. استفاده نمایید. معماری دستگاه شما با اجرای دستور 'uname \-m' قابل دریافت است. .TP .BR \-c ,\ \-\-comm \ \fIcomm-name\fP جستجو برای یک رویداد بر اساس \fIنام comm\fP داده‌شده. نام comm همان نام فایل اجرایی برگرفته از ساختار وظیفه (task structure) است. .TP .BR \-\-debug نوشتن رویدادهای ناقص و بدساخت (malformed) نادیده گرفته‌شده در خروجی خطای استاندارد (stderr). .TP .BR \-\-checkpoint \ \fIcheckpoint-file\fP ذخیره نقطه بررسی (checkpoint) خروجی بین اجراهای پیاپی ausearch، به گونه‌ای که در اجراهای بعدی تنها رویدادهایی که پیش‌تر خروجی داده نشده‌اند چاپ شوند. .PP یک رویداد auditd از یک یا چند رکورد تشکیل شده است. هنگام پردازش رویدادها، ausearch رویدادها را به صورت کامل (complete) یا ناقص (in-complete) دسته‌بندی می‌کند. یک رویداد کامل یا یک رویداد تک‌رکوردی است یا رویدادی است که زمان وقوع آن نسبت به رویدادی که در حال حاضر پردازش می‌شود، ۲ ثانیه در گذشته رخ داده است. .PP یک نقطه بررسی با ذخیره آخرین رویداد کاملِ چاپ‌شده به همراه شماره دستگاه و شماره inode فایلی که آخرین رویداد کامل در آن ظاهر شده است، در \fIcheckpoint-file\fP حاصل می‌شود. در اجرای بعدی، ausearch این داده‌های نقطه بررسی را بارگذاری کرده و همگام با پردازش فایل‌های لاگ، تمام رویدادهای کامل را تا زمانی که با رویداد ثبت‌شده در نقطه بررسی مطابقت پیدا کند نادیده می‌گیرد. در این مرحله، شروع به خروجی دادن رویدادهای کامل خواهد کرد. .PP چنانچه فایل یا آخرین رویداد ذخیره‌شده در نقطه بررسی یافت نشود، یکی از خطاهای موجود رخ خواهد داد و ausearch پایان می‌یابد. برای جزئیات به \fBوضعیت خروج (EXIT STATUS)\fP مراجعه کنید. .TP .BR \-\-eoe\-timeout \ \fIseconds\fP تنظیم مهلت زمانی پایان رویداد (end of event). برای جزئیات به \fBend_of_event_timeout\fP در \fIauditd.conf(5)\fP مراجعه کنید. توجه داشته باشید که تنظیم این مقدار، هرگونه مقدار پیکربندی‌شده در /etc/auditd/auditd.conf را بازنویسی و جایگزین می‌کند. .TP .BR \-e,\ \-\-exit \ \fIexit-code-or-errno\fP جستجو برای یک رویداد بر اساس \fIکد خروج یا errno\fP فراخوانی سیستمی داده‌شده. .TP .BR \-\-escape \ \fIoption\fP این گزینه مشخص می‌کند که آیا خروجی اسکیپ (escape) شود تا محتوا برای کاربردهای خاص ایمن‌تر گردد یا خیر. گزینه‌ها عبارتند از: \fIraw\fP ، \fItty\fP ، \fIshell\fP و \fIshell_quote\fP. هر حالت شامل کاراکترهای حالت پیشین بوده و کاراکترهای بیشتری را اسکیپ می‌کند؛ به این معنا که \fIshell\fP تمام کاراکترهای اسکیپ‌شده توسط \fItty\fP را در بر گرفته و کاراکترهای دیگری را نیز اضافه می‌کند. مقدار پیش‌فرض \fItty\fP است. .TP .BR \-\-extra-keys هنگامی که حالت \fIformat\fP برابر با \fIcsv\fP باشد، این گزینه در صورت وجود اطلاعات کلید (key) برای رویداد، یک ستون نهایی با اطلاعات کلید اضافه می‌کند. این حالت تنها در رکوردهای SYSCALL رخ می‌دهد که حاصل فعال‌شدن یک قاعده ممیزی با کلید تعریف‌شده باشند. .TP .BR \-\-extra-labels هنگامی که حالت \fIformat\fP برابر با \fIcsv\fP باشد، این گزینه در صورت وجود برچسب‌های فاعل (subject) و مفعول (object)، ستون‌هایی از اطلاعات آن‌ها را اضافه می‌کند. .TP .BR \-\-extra-obj2 هنگامی که حالت \fIformat\fP برابر با \fIcsv\fP باشد، این گزینه در صورت وجود مفعول یا شیء دوم، ستون‌هایی از اطلاعات آن را اضافه می‌کند. به ندرت پیش می‌آید که شیء دوم بخشی از یک رکورد باشد. چند نمونه آن هنگامی است که فایلی از یک نام به نام دیگر تغییر می‌یابد یا هنگامی که دستگاهی روی یک مسیر سوار (mount) می‌شود. .TP .BR \-\-extra-time هنگامی که حالت \fIformat\fP برابر با \fIcsv\fP باشد، این گزینه ستون‌هایی از اطلاعات زمان تفکیک‌شده را اضافه می‌کند تا ساخت زیرمجموعه‌ها ساده‌تر شود. .TP .BR \-f ,\ \-\-file \ \fIfile-name\fP جستجو برای یک رویداد بر اساس \fIنام فایل\fP داده‌شده. این آرگومان با فایل‌های معمولی و همچنین سوکت‌های af_unix مطابقت داده خواهد شد. .TP .BR \-\-format \ \fIoption\fP رویدادهایی که با معیارهای جستجو مطابقت دارند با استفاده از این گزینه قالب‌بندی می‌شوند. قالب‌های پشتیبانی‌شده عبارتند از: raw، default، interpret، csv و text. گزینه \fIraw\fP ذیل گزینه خط فرمان \fI\-\-raw\fP شرح داده شده است. گزینه \fIdefault\fP قالبی است که در صورت تعیین نشدن هیچ گزینه قالب‌بندی دریافت می‌کنید؛ این حالت شامل یک خط به عنوان جداکننده دیداری است که برچسب زمانی را نشان می‌دهد و سپس رکوردهای رویداد به دنبال آن می‌آیند. گزینه \fIinterpret\fP ذیل گزینه خط فرمان \fI\-i\fP توضیح داده شده است. گزینه \fIcsv\fP نتایج جستجو را به عنوان یک رویداد نرمال‌شده در قالب مقادیر جداشده با کاما (CSV) خروجی می‌دهد که برای وارد کردن به برنامه‌های تحلیلی مناسب است. گزینه \fItext\fP رویداد را به یک جمله انگلیسی تبدیل می‌کند که نسبت به گزینه‌های دیگر آسان‌تر قابل فهم است، اما به قیمت از دست رفتن برخی جزئیات تمام می‌شود. در بیشتر موارد این امر کاملاً مناسب است چرا که رویداد اصلی همچنان تمام اطلاعات اولیه را حفظ می‌کند. .TP .BR \-ga ,\ \-\-gid\-all \ \fIall-group-id\fP جستجو برای رویدادی که شناسه گروه مؤثر یا شناسه گروه آن با \fIشناسه گروه\fP داده‌شده مطابقت داشته باشد. .TP .BR \-ge ,\ \-\-gid\-effective \ \fIeffective-group-id\fP جستجو برای یک رویداد با \fIشناسه گروه مؤثر\fP یا نام گروه داده‌شده. .TP .BR \-gi ,\ \-\-gid \ \fIgroup-id\fP جستجو برای یک رویداد با \fIشناسه گروه\fP یا نام گروه داده‌شده. .TP .BR \-h ,\ \-\-help نمایش راهنما. .TP .BR \-hn ,\ \-\-host \ \fIhost-name\fP جستجو برای یک رویداد با \fIنام میزبان\fP داده‌شده. نام میزبان می‌تواند یک نام میزبان، نام دامنه کاملاً مشخص (FQDN) یا یک نشانی شبکه عددی باشد. هیچ تلاشی برای تبدیل نشانی‌های عددی به نام‌های دامنه یا نام‌های مستعار انجام نمی‌شود. این جستجو معمولاً با فیلد addr یا host در رویدادهای ممیزی مرتبط است. همچنین به گزینه \-\-node که فیلد node را جستجو می‌کند مراجعه نمایید. .TP .BR \-i ,\ \-\-interpret تفسیر موجودیت‌های عددی به متن. برای نمونه، uid به نام حساب کاربری تبدیل می‌شود. اگر لاگ‌های ممیزی غنی‌نشده (unenriched) باشند، تبدیل با استفاده از منابع فعلی دستگاهی که جستجو روی آن انجام می‌شود صورت می‌گیرد. اگر نام حساب‌ها را تغییر داده‌اید یا حساب‌های یکسانی روی دستگاه خود ندارید، ممکن است نتایج گمراه‌کننده‌ای دریافت کنید. اگر لاگ‌ها غنی‌شده (enriched) باشند، برای انجام تبدیل از داده‌های تکمیلی استفاده می‌کند. این ویژگی امکان گزارش‌گیری دقیق از لاگ‌ها را حتی در صورت اجرا بر روی دستگاهی متفاوت از دستگاه مبدأ لاگ‌ها فراهم می‌سازد. .TP .BR \-if ,\ \-\-input \ \fIfile-name\fP\ |\ \fIdirectory\fP استفاده از \fIفایل\fP یا \fIدایرکتوری\fP داده‌شده به جای لاگ‌ها. این گزینه برای کمک به تجزیه و تحلیل در شرایطی است که لاگ‌ها به دستگاه دیگری منتقل شده‌اند یا تنها بخشی از یک لاگ ذخیره شده است. طول مسیر به ۴۰۶۴ بایت محدود است. .TP .BR \-\-input\-logs استفاده از مکان فایل لاگ برگرفته از auditd.conf به عنوان ورودی برای جستجو. این گزینه زمانی نیاز است که از ausearch درون یک cron job استفاده می‌کنید. .TP .BR \-\-just\-one توقف پس از خروجی دادن نخستین رویدادی که با معیارهای جستجو تطابق دارد. .TP .BR \-k ,\ \-\-key \ \fIkey-string\fP جستجو برای یک رویداد بر اساس \fIرشته کلید\fP داده‌شده. .TP .BR \-l ,\ \-\-line\-buffered تخلیه فوری بافر خروجی در هر خط. بیشترین کاربرد آن زمانی است که خروجی استاندارد به یک لوله (pipe) متصل باشد و راهبرد پیش‌فرض بافر بلوکی نامطلوب باشد. ممکن است با افت کارایی همراه شود. .TP .BR \-m ,\ \-\-message \ \fImessage-type\fP\ |\ \fIcomma-sep-message-type-list\fP جستجو برای رویدادی مطابق با \fIنوع پیام\fP داده‌شده. (انواع پیام با نام انواع رکورد نیز شناخته می‌شوند.) همچنین می‌توانید یک \fIفهرست جداشده با کاما از انواع پیام\fP یا چندین نوع پیام جداگانه را که هر یک گزینه \fI\-m\fP اختصاصی خود را دارند وارد کنید. یک نوع پیام با عنوان \fBALL\fP وجود دارد که در لاگ‌های واقعی موجود نیست؛ این گزینه به شما امکان می‌دهد تمام پیام‌های موجود در سیستم را دریافت کنید. فهرست انواع پیام‌های معتبر طولانی است. هرگاه هیچ نوع پیامی همراه این پارامتر ارسال نشود، برنامه این فهرست را نمایش خواهد داد. نوع پیام می‌تواند متنی یا عددی باشد. اگر فهرستی وارد می‌کنید، بین موارد فقط باید کاما قرار گیرد و نباید فاصله‌ای (space) وجود داشته باشد. .TP .BR \-n ,\ \-\-node \ \fInode-name\fP جستجو برای رویدادهایی که از یک دستگاه مشخص منشأ گرفته‌اند. تعیین چندین گره مجاز است و در صورت تطابق با هر گره، رویداد منطبق در نظر گرفته می‌شود. این جستجو از فیلد node در رویدادهای ممیزی استفاده می‌کند. همچنین گزینه \-\-host را ببینید که رویدادهای مربوط به اطلاعات میزبان را در ردپای ممیزی (audit trail) جستجو می‌کند. .TP .BR \-o ,\ \-\-object \ \fISE-Linux-context-string\fP جستجو برای رویدادی با \fItcontext\fP (شیء/مفعول) منطبق بر رشته. .TP .BR \-p ,\ \-\-pid \ \fIprocess-id\fP جستجو برای رویدادی منطبق با \fIشناسه فرایند\fP داده‌شده. .TP .BR \-pp ,\ \-\-ppid \ \fIparent-process-id\fP جستجو برای رویدادی منطبق با \fIشناسه فرایند والد\fP داده‌شده. .TP .BR \-r ,\ \-\-raw خروجی کاملاً بدون قالب‌بندی خواهد بود. این گزینه برای استخراج رکوردها به فایلی که همچنان توسط ابزارهای ممیزی قابل تفسیر باشد، یا هنگام ارسال با لوله به سایر ابزارهای ممیزی مفید است. .TP .BR \-sc ,\ \-\-syscall \ \fIsyscall-name-or-value\fP جستجو برای رویدادی منطبق با \fIفراخوانی سیستمی (syscall)\fP داده‌شده. می‌توانید مقدار عددی یا نام syscall را وارد نمایید. اگر نام syscall را وارد کنید، از جدول فراخوانی‌های سیستمی سیستم مورد استفاده شما بهره گرفته می‌شود. .TP .BR \-se ,\ \-\-context \ \fISE-Linux-context-string\fP جستجو برای رویدادهایی که در آن‌ها \fIscontext\fP/فاعل یا \fItcontext\fP/مفعول با رشته داده‌شده مطابقت داشته باشد. .TP .BR \-\-session \ \fILogin-Session-ID\fP جستجو برای رویدادهای منطبق با شناسه نشست ورود داده‌شده. این مشخصه فرایند در زمان ورود کاربر تنظیم می‌شود و می‌تواند هر فرایندی را به یک ورود کاربر خاص پیوند دهد. .TP .BR \-su ,\ \-\-subject \ \fISE-Linux-context-string\fP جستجو برای رویدادی با \fIscontext\fP (فاعل) منطبق بر رشته. .TP .BR \-sv ,\ \-\-success \ \fIsuccess-value\fP جستجو برای رویدادی منطبق با \fIمقدار موفقیت\fP داده‌شده. مقادیر مجاز عبارتند از .B yes و .BR no . .TP .BR \-te ,\ \-\-end \ [\fIend-date\fP]\ [\fIend-time\fP] جستجو برای رویدادهایی با برچسب زمانی مساوی یا پیش از زمان پایان داده‌شده. قالب زمان پایان به محلی‌سازی (locale) شما بستگی دارد. می‌توانید قالب محلی‌سازی خود را با اجرای .B date \(aq+%x\(aq بررسی کنید. اگر تاریخ حذف شود، .B today فرض می‌شود. اگر زمان حذف شود، .B now در نظر گرفته می‌شود. به جای AM یا PM از ساعت ۲۴ ساعته برای مشخص کردن زمان استفاده کنید. نمونه‌ای از تاریخ در لوکال en_US.utf8 به صورت 09/03/2009 است. نمونه‌ای از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد. .PP همچنین می‌توانید از این کلمات استفاده کنید: \fBnow\fP، \fBrecent\fP، \fBthis-hour\fP، \fBboot\fP، \fBtoday\fP، \fByesterday\fP، \fBthis\-week\fP، \fBweek\-ago\fP، \fBthis\-month\fP یا \fBthis\-year\fP. کلمه \fBNow\fP به معنای شروع از اکنون است. \fBRecent\fP به معنای ۱۰ دقیقه قبل است. \fBBoot\fP یعنی زمان روز تا ثانیه هنگام آخرین راه‌اندازی سیستم. \fBToday\fP به معنای اکنون است. \fBYesterday\fP یعنی ۱ ثانیه پس از نیمه‌شب روز گذشته. \fBThis\-week\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب در روز صفر هفته طبق لوکال شما است (به \fBlocaltime\fP مراجعه کنید). \fBWeek\-ago\fP یعنی ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش. \fBThis\-month\fP یعنی ۱ ثانیه پس از نیمه‌شب در روز نخست ماه. \fBThis\-year\fP یعنی ۱ ثانیه پس از نیمه‌شب در نخستین روز از اولین ماه سال. .TP .BR \-ts ,\ \-\-start \ [\fIstart-date\fP]\ [\fIstart-time\fP] جستجو برای رویدادهایی با برچسب زمانی مساوی یا پس از زمان شروع داده‌شده. قالب زمان شروع به محلی‌سازی (locale) شما بستگی دارد. می‌توانید قالب محلی‌سازی خود را با اجرای .B date \(aq+%x\(aq بررسی کنید. اگر تاریخ حذف شود، .B today فرض می‌شود. اگر زمان حذف شود، .B midnight در نظر گرفته می‌شود. به جای AM یا PM از ساعت ۲۴ ساعته برای مشخص کردن زمان استفاده کنید. نمونه‌ای از تاریخ در لوکال en_US.utf8 به صورت 09/03/2009 است. نمونه‌ای از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد. .PP همچنین می‌توانید از این کلمات استفاده کنید: \fBnow\fP، \fBrecent\fP، \fBthis-hour\fP، \fBboot\fP، \fBtoday\fP، \fByesterday\fP، \fBthis\-week\fP، \fBweek\-ago\fP، \fBthis\-month\fP، \fBthis\-year\fP یا \fBcheckpoint\fP. کلمه \fBBoot\fP یعنی زمان روز تا ثانیه هنگام آخرین راه‌اندازی سیستم. \fBToday\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب است. \fBRecent\fP یعنی ۱۰ دقیقه پیش. \fBYesterday\fP یعنی ۱ ثانیه پس از نیمه‌شب روز گذشته. \fBThis\-week\fP به معنای شروع از ۱ ثانیه پس از نیمه‌شب در روز صفر هفته طبق لوکال شما است (به \fBlocaltime\fP مراجعه کنید). \fBWeek\-ago\fP یعنی شروع از ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش. \fBThis\-month\fP یعنی ۱ ثانیه پس از نیمه‌شب در روز نخست ماه. \fBThis\-year\fP یعنی ۱ ثانیه پس از نیمه‌شب در نخستین روز از اولین ماه سال. .sp \fBcheckpoint\fP به این معناست که \fIausearch\fP از برچسب زمانی موجود در یک فایل نقطه بررسی معتبر استفاده کرده و شماره inode، دستگاه، سریال، گره و نوع رویداد ثبت‌شده در فایل نقطه بررسی را نادیده خواهد گرفت. اساساً این یک عملیات بازیابی است در صورتی که فراخوانی \fIausearch\fP با گزینه checkpoint با وضعیت خروج ۱۰، ۱۱ یا ۱۲ شکست بخورد. می‌توان از آن در یک اسکریپت شل به شکل زیر استفاده کرد: .sp .in +5 .nf .na ausearch --checkpoint /etc/audit/auditd_checkpoint.txt -i _au_status=$? if test ${_au_status} -eq 10 -o ${_au_status} -eq 11 \ -o ${_au_status} -eq 12 then ausearch --checkpoint /etc/audit/auditd_checkpoint.txt --start checkpoint -i fi .ad .fi .in -5 .TP .BR \-tm ,\ \-\-terminal \ \fIterminal\fP جستجو برای رویدادی منطبق با مقدار \fIترمینال\fP داده‌شده. برخی دیمن‌ها نظیر cron و atd از نام دیمن برای ترمینال استفاده می‌کنند. .TP .BR \-ua ,\ \-\-uid\-all \ \fIall-user-id\fP جستجو برای رویدادی که شناسه کاربر، شناسه کاربر مؤثر یا شناسه کاربر ورود (auid) آن با \fIشناسه کاربر\fP داده‌شده مطابقت داشته باشد. .TP .BR \-ue ,\ \-\-uid\-effective \ \fIeffective-user-id\fP جستجو برای رویدادی با \fIشناسه کاربر مؤثر\fP داده‌شده. .TP .BR \-ui ,\ \-\-uid \ \fIuser-id\fP جستجو برای رویدادی با \fIشناسه کاربر\fP داده‌شده. .TP .BR \-ul ,\ \-\-loginuid \ \fIlogin-id\fP جستجو برای رویدادی با \fIشناسه کاربر ورود\fP داده‌شده. تمامی برنامه‌های مبدأ ورود که از PAM استفاده می‌کنند (PAMified) باید طوری پیکربندی شوند که pam_loginuid برای نشست الزامی (required) باشد تا جستجو بر اساس loginuid (auid) دقیق باشد. .TP .BR \-uu ,\ \-\-uuid \ \fIguest-uuid\fP جستجو برای رویدادی با \fIشناسه یکتای عمومی مهمان (guest UUID)\fP داده‌شده. .TP .BR \-v ,\ \-\-version چاپ نگارش برنامه و خروج. .TP .BR \-vm ,\ \-\-vm-name \ \fIguest-name\fP جستجو برای رویدادی با \fIنام مهمان (guest name)\fP داده‌شده. .TP .BR \-w ,\ \-\-word تطابق‌های مبتنی بر رشته باید کل کلمه را مطابقت دهند. این دسته از تطابق‌ها شامل موارد زیر است: filename، hostname، terminal، keys و بافتار SELinux. .TP .BR \-x ,\ \-\-executable \ \fIexecutable\fP جستجو برای رویدادی منطبق با نام \fIفایل اجرایی\fP داده‌شده. .SH "وضعیت خروج (EXIT STATUS)" .TP 5 0 در صورت موفقیت (OK). .TP 1 اگر چیزی یافت نشد، یا خطای آرگومان یا خطاهای جزئی دسترسی/خواندن فایل رخ داد. .TP 10 داده‌های نامعتبر نقطه بررسی در فایل checkpoint یافت شد. .TP 11 خطای پردازش نقطه بررسی (checkpoint). .TP 12 رویداد نقطه بررسی در فایل لاگ منطبق یافت نشد. .SH "نکته (NOTE)" گزینه زمان راه‌اندازی (boot time) یک تابع رفاهی است و دارای محدودیت‌هایی می‌باشد. زمانی که محاسبه می‌کند بر اساس زمان فعلی منهای /proc/uptime است. اگر پس از بوت، ساعت سیستم (مثلاً با ntp) تغییر داده شده باشد، ممکن است محاسبه اشتباه از آب درآید. در این صورت باید زمان را به صورت کامل مشخص کنید. می‌توانید زمانی را که استفاده خواهد کرد با اجرای دستور زیر مشاهده نمایید: .PP .nf date -d "`cut \-f1 \-d. /proc/uptime` seconds ago" .fi .SH "مثال‌ها (EXAMPLES)" .nf جستجو برای یک کاربر مشخص: # ausearch \-\-start today \-\-loginuid john \-i بررسی لاگ SELinux برای هرگونه عدم دسترسی (denial) در امروز: # ausearch \-\-start today \-m avc \-i نمایش لاگ‌های اخیر SELinux: # ausearch \-m avc,user_avc,selinux_err,user_selinux_err \-i \-ts recent نمایش لاگ‌ها در قالب متنی: # ausearch \-\-start today \-\-format text نمایش رویدادهای TTY به صورت تفسیرشده و اسکیپ‌شده برای شل: # ausearch \-\-start today \-m TTY \-i \-\-escape shell_quote .fi .SH "همچنین ببینید (SEE ALSO)" .BR auditd (8), .BR auditd.conf (5), .BR aureport (8), .BR pam_loginuid (8).