Log Sources: OS, Network और Application Logs
समझिए कि Windows Event Logs, syslog, Apache/Nginx logs और firewall logs में क्या जानकारी होती है।
Log Sources: OS, Network और Application Logs, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
लॉग क्यों महत्वपूर्ण हैं
सुरक्षा जाँच के लिए लॉग प्राथमिक साक्ष्य स्रोत होते हैं। प्रत्येक लॉगिन, नेटवर्क कनेक्शन और अनुप्रयोग कार्रवाई अपना निशान छोड़ती है। लॉग के बिना हमले अदृश्य रहते हैं और फ़ॉरेंसिक पुनर्निर्माण असंभव हो जाता है।
विंडोज़ इवेंट लॉग
विंडोज़ लॉग को चैनलों में व्यवस्थित करता है: सुरक्षा, सिस्टम, अनुप्रयोग और कस्टम अनुप्रयोग चैनल। सुरक्षा लॉग में प्रमाणीकरण, पहुँच नियंत्रण और ऑडिट घटनाएँ होती हैं—जो सुरक्षा विश्लेषण के लिए सबसे महत्वपूर्ण हैं।
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonलिनक्स Syslog और Systemd जर्नल
लिनक्स syslog (rsyslog/syslog-ng) और systemd के journald के माध्यम से /var/log/ में लॉग दर्ज करता है। मुख्य फ़ाइलें हैं: auth.log (प्रमाणीकरण), सिसलॉग (सामान्य), kern.log (कर्नेल) और अनुप्रयोग-विशिष्ट लॉग।
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bवेब सर्वर पहुँच लॉग
अपाचे/निजिनक्स पहुँच लॉग प्रत्येक एचटीटीपी अनुरोध दर्ज करते हैं: क्लाइंट IP, समय-मुहर, विधि, यूआरएल, स्थिति कोड और उपयोगकर्ता एजेंट। स्कैनिंग, शोषण के प्रयासों और डेटा बहिर्गमन का पता लगाने के लिए ये अत्यंत उपयोगी हैं।
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnफ़ायरवॉल और नेटवर्क उपकरण लॉग
फ़ायरवॉल लॉग नेटवर्क ट्रैफ़िक के लिए अनुमति या अस्वीकृति के निर्णय दर्ज करते हैं: स्रोत/गंतव्य IP, पोर्ट, प्रोटोकॉल और कार्रवाई। पार्श्विक गतिविधि और डेटा बहिर्गमन के प्रयासों पर नज़र रखने के लिए ये आवश्यक हैं।
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesDNS लॉग
DNS क्वेरियाँ बताती हैं कि कौन-से होस्ट आपस में संचार कर रहे हैं। मैलवेयर C2 के लिए DNS का उपयोग करता है, जैसे बीकनिंग और DNS टनलिंग, तथा डेटा बहिर्गमन के लिए भी। केवल विफल क्वेरियाँ नहीं, बल्कि सभी DNS क्वेरियाँ लॉग करें।
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20DHCP लॉग
DHCP लॉग किसी निश्चित समय पर IP पतों को MAC पतों और होस्टनामों से जोड़ते हैं—किसी घटना के दौरान यह पहचानने के लिए आवश्यक हैं कि कौन-से भौतिक उपकरण के पास कोई IP पता था।
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userअनुप्रयोग और डेटाबेस लॉग
अनुप्रयोग लॉग व्यावसायिक-तर्क वाले हमलों को उजागर करते हैं: डेटाबेस क्वेरी लॉग में SQL इंजेक्शन के प्रयास, अनुप्रयोग लॉग में प्रमाणीकरण बाईपास और ऑडिट सारणियों में विशेषाधिकार वृद्धि। परीक्षण परिवेशों में डेटाबेस क्वेरी लॉगिंग हमेशा सक्षम करें।
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"VPN और प्रमाणीकरण लॉग
VPN लॉग दिखाते हैं कि कौन-से उपयोगकर्ता कहाँ से और कब जुड़े। असामान्यताएँ—असंभव यात्रा (1 घंटे के भीतर NY और लंदन से लॉगिन), काम के समय के बाहर पहुँच और नए देशों से कनेक्शन—समझौता किए गए प्रमाण-पत्रों का संकेत देती हैं।
लॉग संरक्षण और अखंडता
जाँच-पड़ताल के लिए लॉग को पर्याप्त समय तक सुरक्षित रखना आवश्यक है (न्यूनतम 90 दिन; अनुपालन के लिए 1 वर्ष)। लॉग को तुरंत किसी केंद्रीकृत, छेड़छाड़-रोधी प्रणाली में भेजें — हमलावर स्थानीय लॉग मिटा सकते हैं।
सामान्यीकरण और पार्सिंग
लॉग दर्जनों प्रारूपों में आते हैं। सामान्यीकरण उन्हें एक समान स्कीमा (IP, समय-मुद्रा, घटना प्रकार, उपयोगकर्ता) में बदलता है, जिससे SIEM में अलग-अलग स्रोतों के बीच सहसंबंध स्थापित किया जा सकता है।
त्वरित जाँच
कौन-सा Windows इवेंट ID असफल लॉगऑन प्रयास को दर्शाता है?
सारांश: लॉग स्रोत
प्रभावी सुरक्षा निगरानी के लिए हर स्तर से लॉग आवश्यक हैं: OS प्रमाणीकरण घटनाएँ, नेटवर्क फ़ायरवॉल और DNS, वेब सर्वर अभिगम, अनुप्रयोग/डेटाबेस और VPN। लॉग को केंद्रीय प्रणाली में तुरंत भेजें — हमलावर स्थानीय लॉग मिटा देते हैं। अलग-अलग स्रोतों के बीच सहसंबंध के लिए प्रारूपों का सामान्यीकरण करें और जाँच-पड़ताल में सहायता के लिए उन्हें कम-से-कम 90 दिनों तक सुरक्षित रखें।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “Log Sources: OS, Network और Application Logs” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Log Sources: OS, Network और Application Logs” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Log Sources: OS, Network और Application Logs” में मैं क्या सीखूँगा?
समझिए कि Windows Event Logs, syslog, Apache/Nginx logs और firewall logs में क्या जानकारी होती है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“Log Sources: OS, Network और Application Logs” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Log Sources: OS, Network और Application Logs
- SIEM आर्किटेक्चर और Log Ingestion
- Detection Rules और Correlation लिखना
- Alert Triage और SOC Workflow