دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
  • Folder icon closed Folder open iconشناسایی Backdoor و ارتباطات مخفی در سرور لینوکس
  • Folder icon closed Folder open iconاسکن آسیب‌پذیری با Nmap NSE
  • Folder icon closed Folder open iconآموزش Socat
  • Folder icon closed Folder open iconآموزش WhatWeb در لینوکس
  • Folder icon closed Folder open iconشناسایی تکنولوژی سایت‌ها
  • Folder icon closed Folder open iconآموزش Amass برای کشف Subdomain
  • Folder icon closed Folder open iconشناسایی Reverse Shell در لینوکس
  • Folder icon closed Folder open iconپیدا کردن فایل‌های SUID مشکوک
  • Folder icon closed Folder open iconبررسی کاربران Administrator مخفی در ویندوز
  • Folder icon closed Folder open iconبررسی PowerShell History
  • Folder icon closed Folder open iconشناسایی Reverse Shell در ویندوز
  • Folder icon closed Folder open iconبررسی Persistence در لینوکس
  • Folder icon closed Folder open iconبررسی Persistence در ویندوز
  • Folder icon closed Folder open iconشناسایی Web Shell در سرورهای لینوکس
  • Folder icon closed Folder open iconبررسی فایل‌های تغییرکرده مشکوک در Linux
  • Folder icon closed Folder open iconتحلیل Failed Login در Windows Server
  • Folder icon closed Folder open iconتحلیل لاگ‌های SSH برای شناسایی Brute Force
  • Folder icon closed Folder open iconبررسی SSH Keyهای مشکوک در لینوکس
  • Folder icon closed Folder open iconشناسایی DNS Requestهای مشکوک در سرور
  • Folder icon closed Folder open iconبررسی فایل‌های Log حذف‌شده یا دستکاری‌شده در Linux و Windows
  • Folder icon closed Folder open iconبررسی تغییرات Firewall در Linux و Windows
امنیت

بررسی فایل‌های Log حذف‌شده یا دستکاری‌شده در Linux و Windows

بررسی فایل‌های Log حذف‌شده یا دستکاری‌شده در Linux و Windows

مقدمه

لاگ‌ها یکی از مهم‌ترین منابع برای بررسی رخدادهای امنیتی، Troubleshooting و تحلیل Incident هستند.

در زمان وقوع یک حادثه امنیتی، اولین منابعی که معمولاً بررسی می‌شوند شامل:

Authentication Logs
System Logs
Application Logs
Security Events
Audit Logs

هستند.

اما یکی از تکنیک‌هایی که مهاجمان پس از دسترسی به سیستم ممکن است انجام دهند، حذف یا دستکاری Logها برای پنهان کردن فعالیت‌های خود است.

برای مثال:

  • حذف Loginهای SSH
  • پاک کردن Windows Security Event Log
  • تغییر Timestamp فایل‌ها
  • حذف Logهای Application
  • پاک کردن History دستورات
  • تغییر Permission فایل‌های Log

به همین دلیل بررسی وضعیت Logها و پیدا کردن نشانه‌های Tampering یکی از مراحل مهم در Incident Response محسوب می‌شود.

در این مقاله بررسی می‌کنیم:

  • Logها در Linux و Windows کجا قرار دارند.
  • چگونه حذف شدن یا تغییر آنها را شناسایی کنیم.
  • چگونه Integrity فایل‌های Log را بررسی کنیم.
  • چگونه Event Logهای Windows را تحلیل کنیم.
  • چگونه از Audit برای جلوگیری از دستکاری استفاده کنیم.

چرا مهاجم Logها را حذف می‌کند؟

هدف اصلی حذف Log:

Hide Activity

است.

برای مثال مهاجم بعد از Login غیرمجاز ممکن است:

Attacker Login
        |
        v
Execute Commands
        |
        v
Delete Logs
        |
        v
Remove Evidence

را انجام دهد.

با حذف Log، بررسی موارد زیر دشوارتر می‌شود:

  • زمان ورود مهاجم
  • Source IP
  • دستورات اجراشده
  • فایل‌های تغییرکرده
  • Persistence Mechanism

نشانه‌های عمومی دستکاری Log

برخی نشانه‌های رایج:

  • نبودن فایل Log مهم
  • خالی شدن ناگهانی Log
  • فاصله زمانی غیرعادی در Timestampها
  • تغییر Owner یا Permission
  • Restart شدن سرویس Logging بدون دلیل
  • پاک شدن Windows Event Log
  • وجود Commandهای پاک‌سازی Log در History
  • تغییر حجم غیرعادی فایل Log

بررسی Logهای Linux

در Linux محل Logها به Distribution و سرویس‌های فعال بستگی دارد.

مسیرهای رایج:

/var/log/
/var/log/auth.log
/var/log/secure
/var/log/syslog
/var/log/messages
/var/log/journal/

بررسی:

ls -lah /var/log/

نمونه:

-rw------- auth.log
-rw------- secure
-rw------- syslog

بررسی حذف شدن فایل Log

ابتدا لیست فایل‌های Log را بررسی کنید:

find /var/log -type f

اگر فایل مهمی مانند:

auth.log
secure
messages

وجود ندارد، باید بررسی شود که:

  • حذف شده است.
  • مسیر تغییر کرده است.
  • سرویس Logging مشکل دارد.

بررسی زمان تغییر فایل Log

دستور:

stat /var/log/auth.log

خروجی نمونه:

Access:
2026-09-26 10:20

Modify:
2026-09-26 10:20

Change:
2026-09-26 10:20

Timestampها را با Timeline Incident مقایسه کنید.

مثلاً:

SSH Login:
10:18

Log Modification:
10:19

این تغییر می‌تواند نیاز به بررسی بیشتر داشته باشد.


بررسی حجم غیرعادی Log

یک روش ساده:

ls -lh /var/log/

مثلاً:

حالت عادی:

auth.log 250MB

اما:

auth.log 2KB

بعد از یک Incident ممکن است نشانه حذف یا Rotate غیرعادی باشد.


بررسی Log Rotation

Linux معمولاً Logها را Rotate می‌کند.

بررسی:

ls -lah /var/log/auth.log*

نمونه:

auth.log
auth.log.1
auth.log.2.gz

وجود فایل‌های قدیمی طبیعی است.

اما اگر همه فایل‌های قدیمی حذف شده باشند، باید بررسی شود.


بررسی Journal در Linux

سیستم‌های جدید از:

systemd-journald

استفاده می‌کنند.

بررسی:

journalctl

نمایش آخرین رخدادها:

journalctl -n 100

بررسی سلامت Journal

دستور:

journalctl --verify

نمونه خروجی:

PASS: /var/log/journal/...

یا:

File corrupted or untrusted

خطای دوم می‌تواند نشان‌دهنده:

  • Corruption
  • تغییر فایل
  • مشکل Storage

باشد.


بررسی زمان‌های خالی در Journal

برای مشاهده Timeline:

journalctl --list-boots

نمونه:

0 boot ...
-1 boot ...
-2 boot ...

اگر Boot قدیمی یا بازه زمانی خاصی وجود ندارد، باید بررسی شود.


بررسی تغییرات فایل با AIDE

یکی از روش‌های بررسی Integrity استفاده از:

AIDE

است.

نصب:

Ubuntu:

apt install aide

AlmaLinux:

dnf install aide

ساخت Database:

aide --init

بررسی:

aide --check

AIDE تغییرات:

  • محتوا
  • Permission
  • Owner
  • Hash

را بررسی می‌کند.


بررسی تغییرات با Auditd

Auditd می‌تواند تغییر روی فایل‌های حساس را ثبت کند.

نصب:

apt install auditd

ایجاد Rule:

auditctl -w /var/log/auth.log -p wa

پارامترها:

w = Write
a = Attribute Change

بررسی:

ausearch -f /var/log/auth.log

بررسی Commandهای پاک کردن Log

برخی Commandهای رایج برای حذف Log:

rm /var/log/auth.log

یا:

echo "" > /var/log/auth.log

یا:

truncate -s 0 /var/log/auth.log

برای بررسی History:

cat ~/.bash_history

اما توجه کنید History قابل حذف یا تغییر است.


بررسی Processهای مرتبط با Log

سرویس‌های Logging:

systemctl status rsyslog

و:

systemctl status systemd-journald

بررسی کنید.

وضعیت:

systemctl is-active rsyslog

بررسی Linux Audit Log

Audit معمولاً در:

/var/log/audit/audit.log

قرار دارد.

بررسی:

ls -lah /var/log/audit/

مشاهده:

ausearch -ts today

بررسی Logهای Windows

در Windows، مهم‌ترین Logها در:

Event Viewer

قرار دارند.

مسیر:

Event Viewer

Windows Logs
 |
 + Application
 + Security
 + System
 + Setup

بررسی پاک شدن Windows Event Log

Windows برای پاک شدن Logها Event ثبت می‌کند.

مهم‌ترین Event:

1102

است.

عنوان:

The audit log was cleared

این Event نشان می‌دهد Security Audit Log پاک شده است.


مشاهده Event ID 1102

PowerShell:

Get-WinEvent -FilterHashtable @{
    LogName="Security"
    Id=1102
}

اطلاعات مهم:

SubjectUserName
SubjectDomainName
TimeCreated

مشخص می‌کند چه Accountای Log را پاک کرده است.


بررسی Windows Event Log با PowerShell

مشاهده Security Log:

Get-WinEvent -LogName Security -MaxEvents 50

لیست Logها:

Get-WinEvent -ListLog *

بررسی حجم Event Log

PowerShell:

Get-WinEvent -ListLog Security

اطلاعات:

MaximumSizeInBytes
RecordCount

بررسی تغییرات Event Log

سرویس Event Log:

Get-Service EventLog

باید:

Running

باشد.


بررسی پاک شدن Log با wevtutil

مشاهده Logها:

wevtutil el

پاک کردن Log:

wevtutil cl Security

این Command باید در Investigation بررسی شود.


بررسی Eventهای مهم Windows

پاک شدن Audit Log

1102

پاک شدن System Log

104

تغییر تنظیمات Audit

4719

ایجاد Process

4688

Login موفق

4624

Login ناموفق

4625

بررسی Audit Policy ویندوز

مشاهده:

auditpol /get /category:*

بررسی:

Audit Logon
Audit Process Creation
Audit File System

اگر Audit ناگهان Disable شده باشد، باید بررسی شود.


بررسی File Integrity در Windows

ابزارهای داخلی:

System File Checker

sfc /scannow

برای بررسی فایل‌های سیستمی.


DISM

DISM /Online /Cleanup-Image /CheckHealth

بررسی تغییرات فایل با PowerShell

مثلاً فایل‌های تغییرکرده:

Get-ChildItem C:\Windows\System32\winevt\Logs |
Select Name,LastWriteTime

مسیر Event Logها:

C:\Windows\System32\winevt\Logs

بررسی Hash فایل Log

PowerShell:

Get-FileHash C:\Windows\System32\winevt\Logs\Security.evtx

ثبت Hash به‌صورت دوره‌ای می‌تواند تغییرات غیرمجاز را مشخص کند.


بررسی Shadow Copy

گاهی مهاجم Logها را حذف می‌کند اما نسخه قبلی در Backup یا Shadow Copy وجود دارد.

بررسی:

vssadmin list shadows

بررسی Timeline در Incident Response

برای تحلیل باید Timeline بسازیم:

مثال:

10:15
SSH Login

10:18
Command Execution

10:20
Log Modified

10:21
Service Restart

ابزارهای کمکی:

Plaso
Timesketch
Velociraptor
Autopsy

بررسی حذف Log در Linux و Windows با SIEM

در محیط‌های سازمانی بهتر است Logها فقط روی همان سیستم نگهداری نشوند.

ارسال به:

SIEM
Wazuh
Splunk
ELK
Graylog

باعث می‌شود حتی در صورت حذف Local Log، نسخه مرکزی باقی بماند.


Workflow عملی بررسی Log Tampering

Linux

بررسی فایل‌ها

ls -lah /var/log

بررسی Timestamp

stat /var/log/auth.log

بررسی Journal

journalctl --verify

بررسی Audit

ausearch -ts today

بررسی سرویس Logging

systemctl status rsyslog

Windows

بررسی Event 1102

Get-WinEvent -FilterHashtable @{
LogName="Security"
Id=1102
}

بررسی Audit Policy

auditpol /get /category:*

بررسی Event Log Service

Get-Service EventLog

اشتباهات رایج

  • اعتماد کامل به Local Logها
  • بررسی نکردن زمان تغییر فایل‌ها
  • نادیده گرفتن Log Rotation
  • بررسی نکردن Event ID 1102
  • پاک کردن سیستم قبل از گرفتن Evidence
  • نداشتن Central Logging
  • نداشتن Integrity Monitoring
  • بررسی نکردن Audit Policy
  • فرض اینکه نبود Log یعنی نبود فعالیت

بهترین روش‌ها

برای جلوگیری از Log Tampering:

  • Logها را به سیستم مرکزی ارسال کنید.
  • Integrity Monitoring فعال کنید.
  • AIDE یا ابزار مشابه استفاده کنید.
  • Auditd را فعال کنید.
  • Windows Advanced Audit Policy را تنظیم کنید.
  • دسترسی Root و Administrator را محدود کنید.
  • Eventهای پاک شدن Log را Alert کنید.
  • Backup از Logهای مهم نگهداری کنید.
  • زمان سیستم‌ها را با NTP هماهنگ کنید.
  • Incident Response Process داشته باشید.

چک‌لیست

برای بررسی Logهای حذف‌شده یا دستکاری‌شده:

  • مسیر Logها بررسی شده است.
  • فایل‌های Log موجود بررسی شده‌اند.
  • Timestamp فایل‌ها بررسی شده است.
  • حجم Logها بررسی شده است.
  • Log Rotation بررسی شده است.
  • Journal Linux بررسی شده است.
  • Auditd بررسی شده است.
  • AIDE Integrity Check اجرا شده است.
  • History دستورات بررسی شده است.
  • سرویس Logging بررسی شده است.
  • Windows Event Viewer بررسی شده است.
  • Event ID 1102 بررسی شده است.
  • Audit Policy بررسی شده است.
  • Event Log Service بررسی شده است.
  • Hash فایل‌های مهم بررسی شده است.
  • Central Logging بررسی شده است.
  • Timeline Incident ساخته شده است.

مطالعات بیشتر

Linux Audit Documentation
https://github.com/linux-audit/audit-userspace?utm_source=maral.cloud

AIDE File Integrity Checker
https://aide.github.io/?utm_source=maral.cloud

Microsoft Event 1102 Documentation
https://learn.microsoft.com/windows/security/threat-protection/auditing/event-1102?utm_source=maral.cloud

Microsoft Advanced Audit Policy Configuration
https://learn.microsoft.com/windows/security/threat-protection/auditing/advanced-security-audit-policy-settings?utm_source=maral.cloud

Wazuh File Integrity Monitoring Documentation
https://documentation.wazuh.com/current/user-manual/capabilities/file-integrity/index.html?utm_source=maral.cloud


جمع‌بندی

Logها یکی از مهم‌ترین منابع برای بررسی فعالیت‌های امنیتی هستند، اما باید در نظر داشت که یک مهاجم دارای دسترسی بالا ممکن است تلاش کند این شواهد را حذف یا تغییر دهد.

در Linux باید مواردی مانند:

auth.log
secure
journal
audit.log
authorized changes

بررسی شوند.

در Windows نیز:

Security Event Log
Event ID 1102
Audit Policy
Event Log Service

اهمیت زیادی دارند.

هیچ نشانه‌ای به‌تنهایی اثبات‌کننده دستکاری نیست؛ اما ترکیب موارد زیر می‌تواند یک Incident را مشخص کند:

Missing Logs
+
Unexpected Timestamp Change
+
Audit Disabled
+
Successful Unauthorized Login
+
Log Clearing Event

برای داشتن تحلیل قابل اعتماد، Logها باید خارج از سیستم اصلی نیز ذخیره شوند و Integrity آن‌ها به‌صورت مداوم بررسی شود.

امنیت Log فقط به نگهداری فایل‌های Log محدود نمی‌شود؛ بلکه شامل ثبت صحیح رخدادها، جلوگیری از تغییر غیرمجاز، مانیتورینگ و قابلیت بازسازی Timeline پس از حادثه است.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

بررسی فایل‌های Log حذف‌شده یا دستکاری‌شده در Linux و Windows

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

سپتامبر 2026
شیدسچپج
 1234
567891011
12131415161718
19202122232425
2627282930 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام