開(kāi)源HIDS-Wauzh測(cè)試使用

Wazuh簡(jiǎn)介

前端時(shí)間調(diào)研了一些HIDS的開(kāi)源系統(tǒng):

https://github.com/Neo23x0/Fenrir更加方便(不需要安裝代理或者軟件包)使用的IOC掃描工具

https://github.com/ysrc/yulong-hids由?Agent,?Daemon,?Server?和?Web?四個(gè)部分組成的服務(wù)器入侵檢測(cè)系統(tǒng)

https://github.com/InQuest/awesome-yara基于yara(一款識(shí)別和分類(lèi)惡意軟件樣本的開(kāi)源工具)所寫(xiě)的安全核查規(guī)則

https://github.com/grayddq/GScan:基于checklist的Linux主機(jī)安全掃描

https://documentation.wazuh.com/3.10/index.html:數(shù)據(jù)收集基于ELK并集合了威脅檢測(cè)、安全監(jiān)控、事件響應(yīng)等的開(kāi)源OSSEC系統(tǒng)

從完整度來(lái)看,Wauzh無(wú)疑是企業(yè)快速化部署HIDS的有利工具,現(xiàn)成的agent-server-web框架節(jié)省了大量的開(kāi)發(fā)時(shí)間,可以把精力專(zhuān)注在規(guī)則的撰寫(xiě)上。

Wauzh 服務(wù)端docker部署

官網(wǎng):https://documentation.wazuh.com/3.10/docker/docker-installation.html

curl安裝

curl -L "https://github.com/docker/compose/releases/download/1.24.1/docker-compose-$(uname -s)-$(uname -m)" -o /usr/local/bin/docker-compose

chmod +x /usr/local/bin/docker-compose

或者pip安裝

pip install docker-compose

驗(yàn)證是否安裝成功

docker-compose –version

配置服務(wù)器參數(shù)max_map_count

sysctl -w vm.max_map_count=262144

創(chuàng)建安裝路徑

mkdir /data/wazuh && cd /data/wazuh

下載docker配置文件

curl -so docker-compose.yml?https://raw.githubusercontent.com/wazuh/wazuh-docker/3.9.5_7.2.1/docker-compose.yml

可以修改docker-compose.yml,加上密碼


vi docker-compose.yml

拉取容器創(chuàng)建并且啟動(dòng)Wazuh

docker-compose up -d


進(jìn)入容器時(shí)需要注意一下默認(rèn)名字是簡(jiǎn)化的,不能使用容器的name


訪問(wèn)web頁(yè)面(kibana)


wazuh agent安裝

Linux

需要安裝audit:

yum install audit

https://documentation.wazuh.com/3.10/installation-guide/installing-wazuh-agent/linux/centos6-or-greater/wazuh_agent_package_centos6_or_greater.html#wazuh-agent-package-centos6-or-greater

官網(wǎng)提供了yum安裝(需要加入wazuh的倉(cāng)庫(kù)地址)和源碼安裝(整包下載,選擇agent部署)

在此選擇下載客戶(hù)端的RPM包安裝:

https://documentation.wazuh.com/3.10/installation-guide/packages-list/index.html

wget?https://packages.wazuh.com/3.x/yum/wazuh-agent-3.10.2-1.x86_64.rpm

rpm -ivh wazuh-agent-3.10.2-1.x86_64.rpm

手動(dòng)注冊(cè)agent

回到wazuh服務(wù)端,進(jìn)入到wazuh的容器中

docker-compose exec wazuh /bin/bash

/var/ossec/bin/manage_agents

A

JDB(新agent的命名,這之后需要從CMDB上獲取IP的主機(jī)名稱(chēng))

1.1.1.1(新agent的IP地址)

y

添加好以后顯示:

Agent added with ID 001.

E(給agent創(chuàng)建key)

001(輸入需要?jiǎng)?chuàng)建key的agent ID)

Agent key information for '001' is:

MDAxIEpEQiAxMDAuNzMuMjAuNDcgNzRjNTM0NTU2MTRjNTU2OWYyYmFmODM2NzI1ZGMyOTk4MDM4Njk3NTA1NTE4YWRkMWI0MzM1ZjE2MzY0NzUwNw==

回到agent端上,

使用key注冊(cè)agent

/var/ossec/bin/manage_agents -i MDAxIEpEQiAxMDAuNzMuMjAuNDcgNzRjNTM0NTU2MTRjNTU2OWYyYmFmODM2NzI1ZGMyOTk4MDM4Njk3NTA1NTE4YWRkMWI0MzM1ZjE2MzY0NzUwNw==

vi /var/ossec/etc/ossec.conf

添加服務(wù)端的IP

<address>serverIP</address>

啟動(dòng)agent

service wazuh-agent start

顯示

Starting Wazuh:??????????????????????????????????????????? [? OK? ]


進(jìn)入服務(wù)端頁(yè)面https://服務(wù)端IP/app/wazuh#/overview/?_g=()&tabView=panels&tab=welcome&_a=(columns:!(_source),index:'wazuh-alerts-3.x-*',interval:auto,query:(language:kuery,query:''),sort:!(timestamp,desc))

可以看到已經(jīng)有agent顯示了


自動(dòng)注冊(cè)agent

其實(shí)就是在agent上操作,在agent端

/var/ossec/bin/agent-auth -m 服務(wù)端IP

此時(shí)agent的name即為主機(jī)名:


vi /var/ossec/etc/ossec.conf

添加服務(wù)端IP

啟動(dòng)

service wazuh-agent start

Windows

agent部署服務(wù)器

下載安裝包https://packages.wazuh.com/3.x/windows/wazuh-agent-3.10.2-1.msi

雙擊運(yùn)行,默認(rèn)文件保存在C:\Program Files (x86)\ossec-agent

注冊(cè)agent

https://documentation.wazuh.com/3.10/user-manual/registering/windows-simple-registration.html

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書(shū)系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • Pinpoint是用于大規(guī)模分布式系統(tǒng)的APM工具。它是在Dapper(一個(gè)由Google構(gòu)建的分布式系統(tǒng)跟...
    smooth00閱讀 3,638評(píng)論 0 13
  • 小白學(xué)Docker<一> 4.Docker file常用指令 指令的一般格式為 指令名稱(chēng) 參數(shù) 。 FROM 支...
    i_cyy閱讀 651評(píng)論 0 1
  • 01就在剛剛,大概晚上九點(diǎn)多一點(diǎn)的樣子,我將整整一大碗泡面吞進(jìn)了肚子。是藤椒味的,吃得很滿(mǎn)足。說(shuō)來(lái)也許你們不信,這...
    姜三瘋閱讀 870評(píng)論 3 51
  • 當(dāng)幾年后我們的身體里神經(jīng)元以外的所有細(xì)胞都換了一遍。那時(shí)你還是你嗎?我們就不是我們了。能夠證明你活過(guò)的只有你的思想...
    265西流閱讀 178評(píng)論 0 2
  • 給東東買(mǎi)了很多繪本。雖然他興趣不大,但我還是想給他買(mǎi),因?yàn)閻?ài)讀書(shū)大概是我對(duì)他的第一個(gè)愿望吧。 閱讀帶給我太多有趣的...
    東東的懶麻麻閱讀 226評(píng)論 0 0

友情鏈接更多精彩內(nèi)容