DF-052: التتبع الجنائي والتجميع المتقدم للسجلات – Linux Auditd & Syslog-ng
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

 للاستزادة والتوسع الأكاديمي: إذا كنت ترغب في إثراء حصيلتك التقنية وقراءة مقالات وتحليلات تفصيلية حول أدوات ومفاهيم هذا الدرس، يمكنك زيارة قسم التحقيق الجنائي الرقمي في مدونة Digital Shield Lab للحصول على شرح معمّق وتطبيقات عمل إضافية.

 

المفهوم / المحور الأساسي:

احتراف إعداد واستخدام نظام التدقيق في كيرنل لينكس auditd لمراقبة الوصول للملفات الحساسة وتنفيذ الأوامر وتعديلات النظام في الوقت الفعلي، بالإضافة إلى إدارة وتجميع السجلات عبر شبكة المؤسسة باستعمال syslog-ng.

المحتوى (Content):

ماذا ستتعلم في هذه الغرفة؟

  • فهم آلية عمل نظام التدقيق على مستوى النواة (Linux Audit Framework – auditd).

  • كتابة وتطبيق قواعد المراقبة (Audit Rules) لتتبع التعديلات على الملفات الحساسة (مثل /etc/ passwd أو /etc/ shadow).

  • تحليل وتصفية سجلات التدقيق باستخدام أداة ausearch واستخراج التقارير الجنائية عبر aureport.

  • مراقبة نداءات النظام (System Calls) وعمليات تغيير الهوية والصلاحيات (setuid / execve).

  • إعداد syslog-ng لتجميع السجلات مركزياً وتأمينها ضد التلاعب في حالة اختراق السيرفر المحلي.

محتوى الدرس:

بينما تسجل السجلات العادية (مثل syslog) الأحداث التي تختار التطبيقات إرسالها، يعمل نظام Auditd كعين ساهرة داخل كيرنل Linux مباشرة؛ حيث يسجل أي محاولة للوصول إلى نظام الملفات أو تنفيذ نداء نظام بغض النظر عن رغبة التطبيق أو المستخدم.

1. نظام التدقيق Auditd وقواعد المراقبة (Audit Rules):

  • يتم تعريف قواعد التدقيق في الملف /etc/ audit/ rules.d/ audit.rules أو عبر الأمر auditctl.

  • أنواع القواعد:

    • File System Watches: لمراقبة مجلد أو ملف محدد ضد القراءة أو التعديل أو التنفيذ: auditctl -w / etc/ shadow -p wa -k shadow_changes (هنا الخيار -w يحدد الملف، و -p wa يرصد التعديل والكتابة، و -k يضع وسماً/كلمة مفتاحية لتسهيل البحث).

    • System Call Rules: لرصد استخدام أفعال خبيثة أو نداءات نظام مثل تغيير الصلاحيات.

2. الأدوات الجنائية لتحليل سجلات Auditd:

  • ausearch: أداة الاستعلام عن الأحداث المسجلة في /var/ log/ audit/ audit.log.

    • مثال للبحث بكلمة المفتاح (Key): ausearch -k shadow_changes

    • البحث حسب معرّف العملية: ausearch -p 1337

  • aureport: توليد تقارير إحصائية سريعة عن الأحداث (محاولات الدخول الفاشلة، الأوامر التنفيذية، التغييرات في النظام).

3. التجميع المركزي للسجلات عبر syslog-ng:

  • إذا تمكن المهاجم من الحصول على صلاحيات Root، فإن أول ما سيفعله هو تعديل أو مسح /var/log/.

  • الحل الجنائي الوقائي هو استخدام syslog-ng لنقل كافة السجلات والـ audit logs فور حدوثها عبر تشفير TLS إلى سيرفر سجلات مركزي آمن (Central Log Server) بحيث يتعذر على المهاجم تعديلها.

💬 هل واجهتك صعوبة في تطبيق الأوامر أو لديك استفسار إضافي؟ إذا واجهتك أي مشكلة أثناء تنفيذ الخطوات التطبيقية (مثل عدم معرفة المتغيرات الواجب استبدالها في الأوامر البرمجية)، يمكنك طرح سؤالك ومشاركة استفسارك في قسم التحقيق الجنائي الرقمي بمنتديات Digital Shield Lab ليقوم الفريق والمجتمع بمساعدتك خطوة بخطوة.