DF-043: تحليل سجلات الأحداث والمصادقة في لينكس – Syslog & Auth Logs Analysis: /var/log/syslog & auth.log
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

 للاستزادة والتوسع الأكاديمي: إذا كنت ترغب في إثراء حصيلتك التقنية وقراءة مقالات وتحليلات تفصيلية حول أدوات ومفاهيم هذا الدرس، يمكنك زيارة قسم التحقيق الجنائي الرقمي في مدونة Digital Shield Lab للحصول على شرح معمّق وتطبيقات عمل إضافية.

 

المفهوم / المحور الأساسي:

فحص وتفكيك سجلات النظام الأساسية وسجلات تسجيل الدخول والمصادقة في أنظمة Linux، وتحديداً ملفات auth.log و syslog لكشف محاولات التسلل، هجمات القوة الغاشمة (Brute Force)، وتسجيل الدخول غير المصرح به.

محتوى الغرفة (Content):

ماذا ستتعلم في هذه الغرفة؟

  • التمييز بين ملفات السجلات المختلفة وتحديد أماكن حفظها الرئيسية داخل المجلد /var/log/.

  • تحليل ملف /var/log/auth.log (أو secure في توزيعات RHEL/CentOS) لكشف نجاح وفشل محاولات الدخول عبر SSH أو الـ Console.

  • تتبع استخدام أذونات الرووت وتصعيد الصلاحيات باستخدام sudo و su.

  • فهم هيكلية وأسلوب صياغة أسطر السجلات (Log Format: Timestamp, Hostname, Process Name, Message).

  • تحليل ملف /var/log/syslog كشخص محقق للوصول إلى الأحداث التي نفذتها التطبيقات أو الخدمات أثناء الهجوم.

محتوى الدرس:

تُعتبر سجلات النصوص داخل المسار /var/log/ المصدر الأول والأهم للمحقق الجنائي عند فحص سيرفر Linux مُخترق. تسجل هذه الملفات تفاصيل الدخول وأوامر المسؤول ونشاط الخدمات لحظة بلحظة.

1. الملفات المرجعية الأساسية للتحقيق:

  • /var/log/auth.log (أو /var/log/secure): يسجل كافة عمليات المصادقة (Authentication)، محاولات الـ SSH، استخدام أمر sudo لتنفيذ الأوامر بصلاحيات الرووت، وأخطاء كلمات السر.

  • /var/log/syslog (أو /var/log/messages): السجل العام للنظام، يحتوي على الرسائل الصادرة من النواة والخدمات والتطبيقات الشغالة.

  • /var/log/btmp & /var/log/wtmp: ملفات ثنائية (Binary) تسجل محاولات الدخول الخاطئة والمستمرة؛ تُقرأ باستخدام أداة last و lastb.

2. مؤشرات الهجوم في auth.log (IoCs in Authentication):

  • هجمات Brute Force عبر SSH: تكرار أسطر Failed password for invalid user أو Failed password for rootمن نفس عنوان الـ IP الخارجي في غضون ثوانٍ.

  • نجاح اختراق SSH: ظهور سطر Accepted password for ... أو Accepted publickey for ... يليه مباشرة استخدام صلاحيات مرتفعة.

  • تصعيد الصلاحيات (Privilege Escalation): ظهور أسطر COMMAND=/bin/bash المقترنة بـ sudo أو استخدام su - rootبنجاح.

3. استراتيجية البحث والفلترة: يمكن للمحقق استخدام أدوات السطر البرمجي المباشرة مثل grep و zgrep (لقراءة السجلات المؤرشفة بصيغة .gz) للبحث عن الكلمات المفتاحية مثل “Failed”، “Accepted”، “COMMAND”، و “session opened”.

💬 هل واجهتك صعوبة في تطبيق الأوامر أو لديك استفسار إضافي؟ إذا واجهتك أي مشكلة أثناء تنفيذ الخطوات التطبيقية (مثل عدم معرفة المتغيرات الواجب استبدالها في الأوامر البرمجية)، يمكنك طرح سؤالك ومشاركة استفسارك في قسم التحقيق الجنائي الرقمي بمنتديات Digital Shield Lab ليقوم الفريق والمجتمع بمساعدتك خطوة بخطوة.