AUREPORT(8) ابزارهای مدیریت سیستم (System Administration Utilities) AUREPORT(8)

aureport - ابزاری برای تولید گزارش‌های خلاصه از لاگ‌های دیمن ممیزی

aureport [گزینه‌ها]

دستور aureport ابزاری است که گزارش‌های خلاصه از لاگ‌های سیستم ممیزی را تولید می‌کند. ابزار aureport همچنین می‌تواند ورودی را از ورودی استاندارد (stdin) دریافت کند، تا زمانی که داده‌های ورودی همان داده‌های خام لاگ باشند. گزارش‌ها در بخش بالایی دارای برچسب ستون هستند تا در تفسیر فیلدهای گوناگون کمک نمایند. به جز گزارش خلاصه اصلی، تمامی گزارش‌ها دارای شماره رویداد ممیزی هستند. پس از آن می‌توانید رویداد کامل را با ausearch -a event number جستجو نمایید. در صورتی که با چندین نتیجه روبرو شدید، ممکن است لازم باشد زمان‌های شروع و پایان را مشخص کنید. گزارش‌های تولیدشده توسط aureport می‌توانند به عنوان بلوک‌های سازنده برای تحلیل‌های پیچیده‌تر مورد استفاده قرار گیرند.

گزارش درباره تلاش‌های احراز هویت.
گزارش درباره پیام‌های AVC.
گزارش درباره دستورهای اجراشده.
گزارش درباره تغییرات پیکربندی.
گزارش درباره رویدادهای رمزنگاری (crypto).
نوشتن رویدادهای ناقص و ناهنجار نادیده‌گرفته‌شده در خروجی خطای استاندارد (stderr).
هنگام استفاده همراه با گزارش‌های پیکربندی، یکپارچگی یا MAC، تنها شامل عملیات‌های حذف یا برداشتن (remove) می‌شود.
تنظیم مهلت زمانی پایان تجزیه رویداد (end of event). برای جزئیات به end_of_event_timeout در auditd.conf(5) مراجعه کنید. توجه داشته باشید که تنظیم این مقدار، هر مقدار پیکربندی‌شده‌ای را که در /etc/auditd/auditd.conf یافت شود بازنویسی (override) خواهد کرد.
گزارش درباره رویدادها.
هنگام استفاده همراه با گزارش‌های پیکربندی، یکپارچگی یا MAC، تنها شامل عملیات‌های افزودن یا ایجاد (create) می‌شود.
این گزینه تعیین می‌کند که آیا خروجی برای ایمن‌تر ساختن محتوا جهت کاربردهای خاص، گریزدهی (escape) شود یا خیر. گزینه‌ها عبارتند از raw ، tty ، shell و shell_quote. هر حالت نویسه‌های حالت پیشین را در بر گرفته و نویسه‌های بیشتری را اسکیپ می‌کند. بدین معنا که shell شامل تمامی نویسه‌های اسکیپ‌شده توسط tty بوده و نویسه‌های بیشتری را نیز اضافه می‌کند. پیش‌فرض tty است.
گزارش درباره فایل‌ها و سوکت‌های af_unix.
تنها انتخاب رویدادهای ناموفق برای پردازش در گزارش‌ها. پیش‌فرض، شامل هر دو گروه رویدادهای موفق و ناموفق است.
گزارش درباره میزبان‌ها (hosts).
چاپ خلاصه کوتاهی از دستور.
تفسیر موجودیت‌های عددی به متن. برای نمونه، uid به نام حساب کاربری تبدیل می‌شود. این تبدیل با استفاده از منابع کنونی سامانه‌ای انجام می‌شود که جستجو در آن در حال اجرا است. اگر حساب‌ها را تغییر نام داده‌اید، یا همان حساب‌ها را در سامانه خود ندارید، ممکن است نتایج گمراه‌کننده‌ای دریافت کنید.
استفاده از file (فایل) یا directory (دایرکتوری) داده‌شده به جای لاگ‌ها. این گزینه به تحلیل در مواردی کمک می‌کند که لاگ‌ها به سامانه دیگری منتقل شده‌اند یا تنها بخشی از یک لاگ ذخیره شده است. طول مسیر به ۴۰۶۴ بایت محدود است.
استفاده از مکان فایل لاگ برگرفته از auditd.conf به عنوان ورودی برای تحلیل. در صورتی که از aureport در یک جاب کرون (cron job) استفاده می‌کنید، به این گزینه نیاز است.
گزارش درباره رویدادهای یکپارچگی (integrity).
گزارش درباره کلیدهای قوانین ممیزی.
گزارش درباره ورودها (logins).
گزارش درباره تغییرات حساب‌های کاربری.
گزارش درباره رویدادهای کنترل دسترسی اجباری (MAC).
گزارش درباره رویدادهای ناهنجاری (anomaly). این رویدادها شامل قرار گرفتن کارت شبکه (NIC) در حالت بی‌قید (promiscuous mode) و خطای نقص حافظه (segfault) برنامه‌ها است.
تنها انتخاب رویدادهای مبداگرفته از رشته node-name برای پردازش در گزارش‌ها. پیش‌فرض، شامل تمام گره‌ها می‌شود. تعیین چندین گره مجاز است.
شامل نکردن رویداد CONFIG_CHANGE. این گزینه به‌ویژه برای گزارش کلیدها سودمند است، زیرا در بسیاری موارد قوانین ممیزی دارای برچسب‌های کلید هستند. استفاده از این گزینه این موارد مثبت کاذب (false positives) را برطرف می‌کند.
گزارش درباره فرایندها (PIDs).
گزارش درباره واکنش‌ها به رویدادهای ناهنجاری.
گزارش درباره فراخوانی‌های سیستمی (syscalls).
تنها انتخاب رویدادهای موفق برای پردازش در گزارش‌ها. پیش‌فرض، شامل هر دو گروه رویدادهای موفق و ناموفق است.
اجرای گزارش خلاصه که مجموع عناصر گزارش اصلی را ارائه می‌دهد. همه گزارش‌ها دارای خلاصه نیستند.
این گزینه گزارشی از زمان‌های شروع و پایان هر لاگ را ارائه می‌دهد.
گزارش درباره کلیدهای فشرده‌شده در پایانه tty.
جستجو برای رویدادهایی با برچسب زمانی برابر یا پیش از زمان پایان داده‌شده. قالب زمان پایان به محلی‌سازی (locale) شما بستگی دارد. اگر تاریخ ذکر نشود، today (امروز) فرض می‌شود. اگر زمان ذکر نشود، now (اکنون) فرض می‌شود. برای تعیین زمان، به جای AM یا PM از ساعت ۲۴ ساعته استفاده کنید. یک نمونه تاریخ با استفاده از محلی‌سازی en_US.utf8 به صورت 09/03/2009 است. یک نمونه از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد.

همچنین می‌توانید از این کلمات استفاده کنید: now، recent، this-hour، boot، today، yesterday، this-week، week-ago، this-month، this-year. کلمه Now به معنای شروع از اکنون است. Recent به معنای ۱۰ دقیقه پیش است. Boot به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راه‌اندازی (boot) شد. Today به معنای اکنون است. Yesterday به معنای ۱ ثانیه پس از نیمه‌شب روز پیشین است. This-week به معنای شروع از ۱ ثانیه پس از نیمه‌شب روز ۰ هفته است که توسط محلی‌سازی شما تعیین می‌شود (به localtime مراجعه کنید). Week-ago به معنای ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش است. This-month به معنای ۱ ثانیه پس از نیمه‌شب روز ۱ ماه است. This-year به معنای ۱ ثانیه پس از نیمه‌شب در نخستین روز ماه اول است.

گزارش درباره پایانه‌ها (terminals).
جستجو برای رویدادهایی با برچسب زمانی برابر یا پس از زمان شروع داده‌شده. قالب زمان شروع به محلی‌سازی (locale) شما بستگی دارد. اگر تاریخ ذکر نشود، today (امروز) فرض می‌شود. اگر زمان ذکر نشود، midnight (نیمه‌شب) فرض می‌شود. برای تعیین زمان، به جای AM یا PM از ساعت ۲۴ ساعته استفاده کنید. یک نمونه تاریخ با استفاده از محلی‌سازی en_US.utf8 به صورت 09/03/2009 است. یک نمونه از زمان 18:00:00 است. قالب تاریخ پذیرفته‌شده تحت تأثیر متغیر محیطی LC_TIME قرار دارد.

همچنین می‌توانید از این کلمات استفاده کنید: now، recent، this-hour، boot، today، yesterday، this-week، week-ago، this-month، this-year. کلمه Boot به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راه‌اندازی (boot) شد. Today به معنای شروع از ۱ ثانیه پس از نیمه‌شب است. Recent به معنای ۱۰ دقیقه پیش است. Yesterday به معنای ۱ ثانیه پس از نیمه‌شب روز پیشین است. This-week به معنای شروع از ۱ ثانیه پس از نیمه‌شب روز ۰ هفته است که توسط محلی‌سازی شما تعیین می‌شود (به localtime مراجعه کنید). Week-ago به معنای ۱ ثانیه پس از نیمه‌شب دقیقاً ۷ روز پیش است. This-month به معنای ۱ ثانیه پس از نیمه‌شب روز ۱ ماه است. This-year به معنای ۱ ثانیه پس از نیمه‌شب در نخستین روز ماه اول است.

گزارش درباره کاربران.
چاپ نسخه و خروج.
گزارش درباره رویدادهای مجازی‌سازی.
گزارش درباره فایل‌های اجرایی.

گزینه زمان راه‌اندازی (boot time) یک تابع کمکی برای سهولت کار است و محدودیت‌هایی دارد. زمانی که این گزینه محاسبه می‌کند بر پایه زمان فعلی منهای /proc/uptime است. اگر پس از راه‌اندازی، ساعت سیستم برای نمونه توسط ntp تنظیم و اصلاح شده باشد، ممکن است محاسبه نادرست باشد. در چنین حالتی لازم است زمان را به‌طور کامل و دقیق مشخص کنید. با اجرای دستور زیر می‌توانید زمانی را که این ابزار استفاده خواهد کرد بررسی کنید:

date -d "`cut -f1 -d. /proc/uptime` seconds ago"

ausearch(8), auditd(8), auditd.conf(5).

مارس ۲۰۲۶ Red Hat