Disable or Modify Tools: Clear Linux or Mac System Logs T1685.006

Tactic: Defense Impairment

Adversaries may clear system logs to hide evidence of an intrusion. macOS and Linux both keep track of system or user-initiated actions via system logs. The majority of native system logging is stored under the `/var/log/` directory. Subfolders in this directory categorize logs by their related functions, such as:

Events covered

5 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 13 rules share fields, values, and exclusions.

Fields filtered most (15 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
event.type7eq 7start, deletion
EventType6eq 3, in 3exec, ProcessRollup2, exec_event, creation, file_create_event
process_name6eq 5, starts_with 1dmesg, journalctl, .
Image5ends_with 3, is_not_null 1, starts_with 1/rm, /shred, ./, /boot/, /cp
process.args5in 3, starts_with 2, wildcard 1--clear, --read-clear, --vacuum-files=, -C, --vacuum-files=*
CommandLine4contains 3, regex_match 1, starts_with 1/var/log, -f , -r , -rf , (?i)(vi|vim|nano|echo.*\>|visudo|rm|shred|wipe)\s
host.os.type4eq 4
TargetFilename3in 2, starts_with 1/var/log/auth.log, /var/log/boot.log, /var/log/btmp, /var/log/
type2eq 2execve, proctitle, syscall
ParentImage1is_not_null 1
SYSCALL1eq 1syslog
a01eq 14, 5, 6
event.category1eq 1file
file.extension1is_null 1
sourcetype1eq 1bash_history

Top indicator values (95 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.typeeq
start
51087
EventTypeeq
exec
3579
Imageends_with
/rm
36
Imageends_with
/shred
36
Imageends_with
/unlink
35
process.argsin
--clear
33
process.argsin
--read-clear
33
process.argsin
-C
33
process.argsin
-c
327
process_nameeq
dmesg
33
process_nameeq
journalctl
33
CommandLinecontains
/var/log
22
EventTypein
ProcessRollup2
2118
EventTypein
exec
2206
EventTypein
exec_event
2150
EventTypein
executed
298
EventTypein
process_started
283
EventTypein
start
2168
TargetFilenamein
/var/log/auth.log
22
TargetFilenamein
/var/log/boot.log
22
TargetFilenamein
/var/log/btmp
22
TargetFilenamein
/var/log/dmesg
22
TargetFilenamein
/var/log/faillog
22
TargetFilenamein
/var/log/kern.log
22
TargetFilenamein
/var/log/lastlog
22
TargetFilenamein
/var/log/messages
22
TargetFilenamein
/var/log/secure
22
TargetFilenamein
/var/log/syslog
22
TargetFilenamein
/var/log/wtmp
22
TargetFilenamein
/var/run/utmp
22

Exclusions (23 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
ParentImageeq
/tmp/newroot/usr/bin/sudo
2
CommandLineregex_match
(?i)(\/)?(etc|home|opt|bin|sbin|dev|ext|lib|media|mnt|proc|root|sys|tmp|usr|b...
1
CommandLinestarts_with
rm -f -- /var/log//dmesg
1
CommandLinestarts_with
rm -f /var/log/sysstat/
1
Imageends_with
/rm
1
Imageeq
./install
1
Imageeq
./usr/bin/podman
1
Imagein
/dev/fd/3
1
Imagein
/usr/bin/podman
1
Imagestarts_with
/tmp/ubuntu-release-upgrader-
1
Imagewildcard
/kaniko/executor
1
Imagewildcard
/kaniko/kaniko-executor
1
Imagewildcard
/tmp/vmis.*/install/vmware-installer/vmis-launcher
1
Imagewildcard
/var/lib/docker/overlay2/*/merged/kaniko/executor
1
TargetFilenamestarts_with
event0.file.path
1

Rules under this technique

These vendors publish rules tagged with this technique.

Domain: Endpoint

Platform (all)

Sigma 4 rules

Elastic 8 rules

Splunk 1 rule