| AUREPORT(8) | ابزارهای مدیریت سیستم (System Administration Utilities) | AUREPORT(8) |
نام (NAME)
aureport - ابزاری برای تولید گزارشهای خلاصه از لاگهای دیمن ممیزی
خلاصه دستور (SYNOPSIS)
aureport [گزینهها]
توضیحات (DESCRIPTION)
دستور aureport ابزاری است که گزارشهای خلاصه از لاگهای سیستم ممیزی را تولید میکند. ابزار aureport همچنین میتواند ورودی را از ورودی استاندارد (stdin) دریافت کند، تا زمانی که دادههای ورودی همان دادههای خام لاگ باشند. گزارشها در بخش بالایی دارای برچسب ستون هستند تا در تفسیر فیلدهای گوناگون کمک نمایند. به جز گزارش خلاصه اصلی، تمامی گزارشها دارای شماره رویداد ممیزی هستند. پس از آن میتوانید رویداد کامل را با ausearch -a event number جستجو نمایید. در صورتی که با چندین نتیجه روبرو شدید، ممکن است لازم باشد زمانهای شروع و پایان را مشخص کنید. گزارشهای تولیدشده توسط aureport میتوانند به عنوان بلوکهای سازنده برای تحلیلهای پیچیدهتر مورد استفاده قرار گیرند.
گزینهها (OPTIONS)
- -au, --auth
- گزارش درباره تلاشهای احراز هویت.
- -a, --avc
- گزارش درباره پیامهای AVC.
- --comm
- گزارش درباره دستورهای اجراشده.
- -c, --config
- گزارش درباره تغییرات پیکربندی.
- -cr, --crypto
- گزارش درباره رویدادهای رمزنگاری (crypto).
- --debug
- نوشتن رویدادهای ناقص و ناهنجار نادیدهگرفتهشده در خروجی خطای استاندارد (stderr).
- --delete
- هنگام استفاده همراه با گزارشهای پیکربندی، یکپارچگی یا MAC، تنها شامل عملیاتهای حذف یا برداشتن (remove) میشود.
- --eoe-timeout seconds
- تنظیم مهلت زمانی پایان تجزیه رویداد (end of event). برای جزئیات به end_of_event_timeout در auditd.conf(5) مراجعه کنید. توجه داشته باشید که تنظیم این مقدار، هر مقدار پیکربندیشدهای را که در /etc/auditd/auditd.conf یافت شود بازنویسی (override) خواهد کرد.
- -e, --event
- گزارش درباره رویدادها.
- --add
- هنگام استفاده همراه با گزارشهای پیکربندی، یکپارچگی یا MAC، تنها شامل عملیاتهای افزودن یا ایجاد (create) میشود.
- --escape option
- این گزینه تعیین میکند که آیا خروجی برای ایمنتر ساختن محتوا جهت کاربردهای خاص، گریزدهی (escape) شود یا خیر. گزینهها عبارتند از raw ، tty ، shell و shell_quote. هر حالت نویسههای حالت پیشین را در بر گرفته و نویسههای بیشتری را اسکیپ میکند. بدین معنا که shell شامل تمامی نویسههای اسکیپشده توسط tty بوده و نویسههای بیشتری را نیز اضافه میکند. پیشفرض tty است.
- -f, --file
- گزارش درباره فایلها و سوکتهای af_unix.
- --failed
- تنها انتخاب رویدادهای ناموفق برای پردازش در گزارشها. پیشفرض، شامل هر دو گروه رویدادهای موفق و ناموفق است.
- -h, --host
- گزارش درباره میزبانها (hosts).
- --help
- چاپ خلاصه کوتاهی از دستور.
- -i, --interpret
- تفسیر موجودیتهای عددی به متن. برای نمونه، uid به نام حساب کاربری تبدیل میشود. این تبدیل با استفاده از منابع کنونی سامانهای انجام میشود که جستجو در آن در حال اجرا است. اگر حسابها را تغییر نام دادهاید، یا همان حسابها را در سامانه خود ندارید، ممکن است نتایج گمراهکنندهای دریافت کنید.
- -if, --input file | directory
- استفاده از file (فایل) یا directory (دایرکتوری) دادهشده به جای لاگها. این گزینه به تحلیل در مواردی کمک میکند که لاگها به سامانه دیگری منتقل شدهاند یا تنها بخشی از یک لاگ ذخیره شده است. طول مسیر به ۴۰۶۴ بایت محدود است.
- --input-logs
- استفاده از مکان فایل لاگ برگرفته از auditd.conf به عنوان ورودی برای تحلیل. در صورتی که از aureport در یک جاب کرون (cron job) استفاده میکنید، به این گزینه نیاز است.
- --integrity
- گزارش درباره رویدادهای یکپارچگی (integrity).
- -k, --key
- گزارش درباره کلیدهای قوانین ممیزی.
- -l, --login
- گزارش درباره ورودها (logins).
- -m, --mods
- گزارش درباره تغییرات حسابهای کاربری.
- -ma, --mac
- گزارش درباره رویدادهای کنترل دسترسی اجباری (MAC).
- -n, --anomaly
- گزارش درباره رویدادهای ناهنجاری (anomaly). این رویدادها شامل قرار گرفتن کارت شبکه (NIC) در حالت بیقید (promiscuous mode) و خطای نقص حافظه (segfault) برنامهها است.
- --node node-name
- تنها انتخاب رویدادهای مبداگرفته از رشته node-name برای پردازش در گزارشها. پیشفرض، شامل تمام گرهها میشود. تعیین چندین گره مجاز است.
- -nc, --no-config
- شامل نکردن رویداد CONFIG_CHANGE. این گزینه بهویژه برای گزارش کلیدها سودمند است، زیرا در بسیاری موارد قوانین ممیزی دارای برچسبهای کلید هستند. استفاده از این گزینه این موارد مثبت کاذب (false positives) را برطرف میکند.
- -p, --pid
- گزارش درباره فرایندها (PIDs).
- -r, --response
- گزارش درباره واکنشها به رویدادهای ناهنجاری.
- -s, --syscall
- گزارش درباره فراخوانیهای سیستمی (syscalls).
- --success
- تنها انتخاب رویدادهای موفق برای پردازش در گزارشها. پیشفرض، شامل هر دو گروه رویدادهای موفق و ناموفق است.
- --summary
- اجرای گزارش خلاصه که مجموع عناصر گزارش اصلی را ارائه میدهد. همه گزارشها دارای خلاصه نیستند.
- -t, --log
- این گزینه گزارشی از زمانهای شروع و پایان هر لاگ را ارائه میدهد.
- --tty
- گزارش درباره کلیدهای فشردهشده در پایانه tty.
- -te, --end [end-date] [end-time]
- جستجو برای
رویدادهایی
با برچسب
زمانی
برابر یا
پیش از زمان
پایان
دادهشده.
قالب زمان
پایان به
محلیسازی
(locale) شما بستگی
دارد. اگر
تاریخ ذکر
نشود، today
(امروز) فرض
میشود. اگر
زمان ذکر
نشود، now
(اکنون) فرض
میشود.
برای تعیین
زمان، به
جای AM یا PM از
ساعت ۲۴
ساعته
استفاده
کنید. یک
نمونه
تاریخ با
استفاده از
محلیسازی
en_US.utf8 به صورت 09/03/2009
است. یک
نمونه از
زمان 18:00:00 است.
قالب تاریخ
پذیرفتهشده
تحت تأثیر
متغیر
محیطی LC_TIME
قرار دارد.
همچنین میتوانید از این کلمات استفاده کنید: now، recent، this-hour، boot، today، yesterday، this-week، week-ago، this-month، this-year. کلمه Now به معنای شروع از اکنون است. Recent به معنای ۱۰ دقیقه پیش است. Boot به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راهاندازی (boot) شد. Today به معنای اکنون است. Yesterday به معنای ۱ ثانیه پس از نیمهشب روز پیشین است. This-week به معنای شروع از ۱ ثانیه پس از نیمهشب روز ۰ هفته است که توسط محلیسازی شما تعیین میشود (به localtime مراجعه کنید). Week-ago به معنای ۱ ثانیه پس از نیمهشب دقیقاً ۷ روز پیش است. This-month به معنای ۱ ثانیه پس از نیمهشب روز ۱ ماه است. This-year به معنای ۱ ثانیه پس از نیمهشب در نخستین روز ماه اول است.
- -tm, --terminal
- گزارش درباره پایانهها (terminals).
- -ts, --start [start-date] [start-time]
- جستجو برای
رویدادهایی
با برچسب
زمانی
برابر یا پس
از زمان
شروع
دادهشده.
قالب زمان
شروع به
محلیسازی
(locale) شما بستگی
دارد. اگر
تاریخ ذکر
نشود، today
(امروز) فرض
میشود. اگر
زمان ذکر
نشود، midnight
(نیمهشب)
فرض میشود.
برای تعیین
زمان، به
جای AM یا PM از
ساعت ۲۴
ساعته
استفاده
کنید. یک
نمونه
تاریخ با
استفاده از
محلیسازی
en_US.utf8 به صورت 09/03/2009
است. یک
نمونه از
زمان 18:00:00 است.
قالب تاریخ
پذیرفتهشده
تحت تأثیر
متغیر
محیطی LC_TIME
قرار دارد.
همچنین میتوانید از این کلمات استفاده کنید: now، recent، this-hour، boot، today، yesterday، this-week، week-ago، this-month، this-year. کلمه Boot به معنای زمان روز بر حسب ثانیه است که سامانه آخرین بار راهاندازی (boot) شد. Today به معنای شروع از ۱ ثانیه پس از نیمهشب است. Recent به معنای ۱۰ دقیقه پیش است. Yesterday به معنای ۱ ثانیه پس از نیمهشب روز پیشین است. This-week به معنای شروع از ۱ ثانیه پس از نیمهشب روز ۰ هفته است که توسط محلیسازی شما تعیین میشود (به localtime مراجعه کنید). Week-ago به معنای ۱ ثانیه پس از نیمهشب دقیقاً ۷ روز پیش است. This-month به معنای ۱ ثانیه پس از نیمهشب روز ۱ ماه است. This-year به معنای ۱ ثانیه پس از نیمهشب در نخستین روز ماه اول است.
- -u, --user
- گزارش درباره کاربران.
- -v, --version
- چاپ نسخه و خروج.
- --virt
- گزارش درباره رویدادهای مجازیسازی.
- -x, --executable
- گزارش درباره فایلهای اجرایی.
نکته (NOTE)
گزینه زمان راهاندازی (boot time) یک تابع کمکی برای سهولت کار است و محدودیتهایی دارد. زمانی که این گزینه محاسبه میکند بر پایه زمان فعلی منهای /proc/uptime است. اگر پس از راهاندازی، ساعت سیستم برای نمونه توسط ntp تنظیم و اصلاح شده باشد، ممکن است محاسبه نادرست باشد. در چنین حالتی لازم است زمان را بهطور کامل و دقیق مشخص کنید. با اجرای دستور زیر میتوانید زمانی را که این ابزار استفاده خواهد کرد بررسی کنید:
date -d "`cut -f1 -d. /proc/uptime` seconds ago"
همچنین ببینید (SEE ALSO)
| مارس ۲۰۲۶ | Red Hat |