1200KM / simulation
T1685.006 Clear Linux or Mac System Logs — Attack Simulation
Adversaries may clear system logs to hide evidence of an intrusion. macOS and Linux both keep track of system or user-initiated actions via system logs. The majority of native system logging is stored under the `/var/log/` directory. Subfolders in this directory categorize logs by their related functions, such as: * `/var/log/messages:`: General and system-related messages * `/var/log/secure or /var/log/auth.log`: Authentication logs *…
Technique description
Adversaries may clear system logs to hide evidence of an intrusion. macOS and Linux both keep track of system or user-initiated actions via system logs. The majority of native system logging is stored under the `/var/log/` directory. Subfolders in this directory categorize logs by their related functions, such as: * `/var/log/messages:`: General and system-related messages * `/var/log/secure or /var/log/auth.log`: Authentication logs *…
At least one platform-compatible Atomic procedure is documented. Individual review, lab prerequisites, and validation remain required.
Official ATT&CK definition · Detection rules and anomaly models
Documented simulation candidates
- Overwrite macOS system log via echo utility
Procedure 0208ea60-98f1-4e8c-8052-930dce8f742c; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system log files via unlink utility
Procedure 03013b4b-01db-437d-909b-1fdaa5010ee8; elevation required; cleanup not declared. Not executed or individually validated.
- Overwrite FreeBSD system log via echo utility
Procedure 11cb8ee1-97fb-4960-8587-69b8388ee9d9; elevation required; cleanup not declared. Not executed or individually validated.
- Truncate system log files via truncate utility (freebsd)
Procedure 14033063-ee04-4eaf-8f5d-ba07ca7a097c; elevation required; cleanup not declared. Not executed or individually validated.
- Overwrite Linux Mail Spool
Procedure 1602ff76-ed7f-4c94-b550-2f727b4782d4; elevation required; cleanup not declared. Not executed or individually validated.
- Delete log files via cat utility by appending /dev/null or /dev/zero (freebsd)
Procedure 369878c6-fb04-48d6-8fc2-da9d97b3e054; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system log files via unlink utility (freebsd)
Procedure 45ad4abd-19bd-4c5f-a687-41f3eee8d8c2; elevation required; cleanup not declared. Not executed or individually validated.
- Truncate system log files via truncate utility
Procedure 6290f8a8-8ee9-4661-b9cf-390031bf6973; elevation required; cleanup not declared. Not executed or individually validated.
- Delete log files using built-in log utility
Procedure 653d39cd-bae7-499a-898c-9fb96b8b5cd1; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system log files using OSAScript
Procedure 810a465f-cd4f-47bc-b43e-d2de3b033ecc; elevation required; cleanup not declared. Not executed or individually validated.
- Real-time system log clearance/deletion
Procedure 848e43b3-4c0a-4e4c-b4c9-d1e8cea9651c; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system log files using shred utility
Procedure 86f0e4d5-3ca7-45fb-829d-4eda32b232bb; elevation required; cleanup not declared. Not executed or individually validated.
- rm -rf
Procedure 989cc1b1-3642-4260-a809-54f9dd559683; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system log files using srm utility
Procedure b0768a5e-0f32-4e75-ae5b-d036edcf96b6; elevation required; cleanup not declared. Not executed or individually validated.
- System log file deletion via find utility
Procedure bc8eeb4a-cc3e-45ec-aa6e-41e973da2558; elevation required; cleanup not declared. Not executed or individually validated.
- rm -rf
Procedure bd8ccc45-d632-481e-b7cf-c467627d68f9; elevation required; cleanup not declared. Not executed or individually validated.
- Delete log files via cat utility by appending /dev/null or /dev/zero
Procedure c23bdb88-928d-493e-b46d-df2906a50941; elevation required; cleanup not declared. Not executed or individually validated.
- Delete system journal logs via rm and journalctl utilities
Procedure ca50dd85-81ff-48ca-92e1-61f119cb1dcf; elevation required; cleanup not declared. Not executed or individually validated.
- Overwrite Linux Log
Procedure d304b2dc-90b4-4465-a650-16ddd503f7b5; elevation required; cleanup present, not reviewed. Not executed or individually validated.
- Delete system log files using Applescript
Procedure e62f8694-cbc7-468f-862c-b10cd07e1757; elevation required; cleanup not declared. Not executed or individually validated.
Connected ecosystem references
Linked tags
Detection and collection
Attack tools
No reviewed association in this snapshot.
Threat actor context
These are explicit actor-to-technique associations in the existing Threat Matrix snapshot, not attribution of an event or proof that a detector identifies the actor. No tool-to-actor relationship is inferred.
Existing research
Pinned research references. No browser attack runner, live simulation result or validated detector is asserted. Source mappings and validation limits are preserved. ATT&CK / Atomic provenance · Detection provenance.