開源HIDS-Wauzh功能測試

一飞蚓、Wazuh 守護(hù)進(jìn)程及工具進(jìn)程

守護(hù)進(jìn)程

ossec-agentd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-agentd.html

ossec-agentd程序是與服務(wù)器通信的客戶端守護(hù)進(jìn)程。它作為ossec運(yùn)行靴迫,并被 chrooted to /var/ossec拄衰。

ossec-agentlessd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-agentlessd.html

ossec-agentless程序允許在沒有安裝agent的系統(tǒng)上運(yùn)行完整性檢查。

ossec-analysisd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-analysisd.html

ossec-analysisd程序接收日志消息并將其與規(guī)則進(jìn)行比較。然后童漩,當(dāng)日志消息與適用的規(guī)則匹配時(shí),它將創(chuàng)建一個(gè)警報(bào)春锋。

ossec-authd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-authd.html

ossecc -authd程序可以自動向Wazuh管理器添加agent矫膨,并向agent提供密鑰。它與agent-auth應(yīng)用程序一起使用期奔。該程序創(chuàng)建一個(gè)IP地址為any的agent侧馅,而不是使用特定的IP地址。

ossec-csyslogd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-csyslogd.html

ossec-csyslogd程序通過syslog轉(zhuǎn)發(fā)警報(bào)呐萌。

ossec-dbd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-dbd.html

ossec-dbd程序?qū)⒕瘓?bào)日志插入數(shù)據(jù)庫馁痴。這些警報(bào)可以插入到postgresql或mysql中。

ossec-execd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-execd.html

ossec-execd程序通過初始化配置的腳本來運(yùn)行活動響應(yīng)肺孤。它還處理在agent中執(zhí)行遠(yuǎn)程升級所需的套接字罗晕。

ossec-logcollector

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-logcollector.html

ossec-logcollector程序監(jiān)視為新的日志消息配置的文件和命令。此程序是多線程執(zhí)行的赠堵。

ossec-maild

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-maild.html

ossec-maild程序通過電子郵件發(fā)送警報(bào)攀例。它由ossec-control啟動。

ossec-monitord

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-monitord.html

ossecc -monitord程序監(jiān)視agent的連接顾腊。此外粤铭,它每天或當(dāng)內(nèi)部日志達(dá)到一定的可配置大小時(shí)對其進(jìn)行旋轉(zhuǎn)和壓縮。

ossec-remoted

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-remoted.html

ossec-remoted程序是與agent通信的服務(wù)器端守護(hù)進(jìn)程杂靶。它作為ossecr運(yùn)行梆惯,默認(rèn)情況下是/var/ossec酱鸭。

ossec-reportd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-reportd.html

ossec-reportd程序從Wazuh警報(bào)創(chuàng)建報(bào)告。它接收關(guān)于stdin的警報(bào)并輸出關(guān)于stderr的報(bào)告垛吗。

ossec-syscheckd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-syscheckd.html

ossec-syscheckd程序檢查配置文件的校驗(yàn)和凹髓、權(quán)限和所有權(quán)的更改。它使用ossec-control運(yùn)行怯屉。

wazuh-clusterd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/clusterd.html

Wazuh -clusterd程序管理屬于該集群的管理器之間的Wazuh集群通信蔚舀,并同步所有文件。

wazuh-modulesd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-modulesd.html

Wazuh -modulesd程序管理下面描述的Wazuh模塊锨络。

wazuh-db

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-db.html

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-db.html#tables-available-for-wazuh-db

Wazuh核心使用基于列表的數(shù)據(jù)庫來存儲與代理密鑰和FIM/Rootcheck事件數(shù)據(jù)相關(guān)的信息赌躺。

ossec-integratord

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-integratord.html

ossec-integratord是一個(gè)守護(hù)程序,它允許Wazuh連接到外部api和警報(bào)工具羡儿,如Slack礼患、VirusTotal和PagerDuty。

工具進(jìn)程

ossec-control?管理Wazuh進(jìn)程的狀態(tài) manager, agent

agent-auth?添加agent到Wazuh管理端 agent

agent_control?允許管理端查詢所有agent的信息 manager

manage_agents?為agent提供可處理的身份驗(yàn)證接口 manager, agent

ossec-logtest?允許根據(jù)提供的日志記錄測試和驗(yàn)證規(guī)則 manager

ossec-makelists編譯cdb數(shù)據(jù)庫manager

rootcheck_control允許管理策略監(jiān)控和系統(tǒng)審計(jì)數(shù)據(jù)庫

manager

syscheck_control提供一個(gè)接口掠归,用于管理自3.7版以來已廢棄的完整性檢查數(shù)據(jù)庫缅叠。

manager

syscheck_update更新完整性檢查數(shù)據(jù)庫,該數(shù)據(jù)庫自3.7版以來一直被棄用虏冻。manager

clear_stats清除事件狀態(tài)manager

ossec-regex驗(yàn)證正則表達(dá)式manager

update_ruleset更新解碼器肤粱,規(guī)則和rootchecksmanager

util.sh添加要由ossec-logcollector監(jiān)視的文件manager agent

verify-agent-conf驗(yàn)證Wazuh的agent.conf配置manager

agent_groups管理和分配組manager

agent_upgrade羅列低版本的agent并升級manager

cluster_control管理和檢索集群信息manager

fim_migrate將舊的FIM數(shù)據(jù)庫遷移到Wazuh-DBmanager

一、Wauzh主要功能探索

Inverntory data展示主機(jī)基礎(chǔ)信息:CPU厨相、內(nèi)存狼犯、arch、系統(tǒng)版本领铐、網(wǎng)絡(luò)接口信息悯森、開放端口、網(wǎng)絡(luò)配置绪撵、安裝應(yīng)用瓢姻、進(jìn)程

Inverntory data截圖
Invernory data截圖2
Invernory data 截圖3

Web攻擊檢測:基于access.log日志進(jìn)行,規(guī)則集為0245-web_rules.xml

漏洞風(fēng)險(xiǎn)檢測:基于vulnerability-detector模塊檢測音诈,需要配置feed以提供漏洞庫支持

危險(xiǎn)命令檢測:基于audit審計(jì)功能幻碱,需要事先在agent服務(wù)器上配置審計(jì)規(guī)則,如:auditctl -a exit,always -F euid=0 -F arch=b64 -S execve -k audit-wazuh-c

反彈shell檢測:同上细溅,可以采用wazuh規(guī)則高耦合設(shè)計(jì)褥傍,結(jié)合網(wǎng)絡(luò)連接匹配告警

web后門檢測:基于關(guān)鍵字匹配

系統(tǒng)后門檢測:基于惡意文件名字典庫

提權(quán):規(guī)則80721

自定義任務(wù)/規(guī)則下發(fā):可以使用localfile或者wodle command模塊實(shí)現(xiàn),實(shí)現(xiàn)方式之后單獨(dú)寫一篇文章來介紹喇聊,包括新規(guī)則的一些創(chuàng)建要求恍风。

暴力破解:基于日志審計(jì)功能,針對不同協(xié)議的暴力破解規(guī)則有5712(sshd)31510(WordPress/joomla)11510/11511/11512/40111/40112(MS-FTP)11251/11252(proftpd)11451(vsftp)30310/30116/30316(Apache)11109(ftpd)85760(MongoDB)60203/60204/18152/18156/18116(win-security、win-auth)64109(win-remote)19152/19153(VMware ESX)31316(Nginx)5551(pam)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末朋贬,一起剝皮案震驚了整個(gè)濱河市凯楔,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌锦募,老刑警劉巖摆屯,帶你破解...
    沈念sama閱讀 210,914評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異糠亩,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)赎线,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,935評論 2 383
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人济似,你說我怎么就攤上這事矫废。” “怎么了砰蠢?”我有些...
    開封第一講書人閱讀 156,531評論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長台舱。 經(jīng)常有香客問我,道長竞惋,這世上最難降的妖魔是什么柜去? 我笑而不...
    開封第一講書人閱讀 56,309評論 1 282
  • 正文 為了忘掉前任,我火速辦了婚禮拆宛,結(jié)果婚禮上嗓奢,老公的妹妹穿的比我還像新娘浑厚。我一直安慰自己,他們只是感情好钳幅,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,381評論 5 384
  • 文/花漫 我一把揭開白布敢艰。 她就那樣靜靜地躺著诬乞,像睡著了一般。 火紅的嫁衣襯著肌膚如雪丽惭。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,730評論 1 289
  • 那天柜砾,我揣著相機(jī)與錄音换衬,去河邊找鬼痰驱。 笑死瞳浦,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的叫潦。 我是一名探鬼主播,決...
    沈念sama閱讀 38,882評論 3 404
  • 文/蒼蘭香墨 我猛地睜開眼短蜕,長吁一口氣:“原來是場噩夢啊……” “哼傻咖!你這毒婦竟也來了朋魔?” 一聲冷哼從身側(cè)響起卿操,我...
    開封第一講書人閱讀 37,643評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎扇雕,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體洼裤,經(jīng)...
    沈念sama閱讀 44,095評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡溪王,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,448評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了莹菱。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,566評論 1 339
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡迹缀,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出祝懂,到底是詐尸還是另有隱情,我是刑警寧澤砚蓬,帶...
    沈念sama閱讀 34,253評論 4 328
  • 正文 年R本政府宣布,位于F島的核電站祟剔,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏物延。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,829評論 3 312
  • 文/蒙蒙 一叛薯、第九天 我趴在偏房一處隱蔽的房頂上張望笙纤。 院中可真熱鬧,春花似錦粪糙、人聲如沸忿项。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,715評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至脱柱,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間榨为,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,945評論 1 264
  • 我被黑心中介騙來泰國打工日川, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人龄句。 一個(gè)月前我還...
    沈念sama閱讀 46,248評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像分歇,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子职抡,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,440評論 2 348

推薦閱讀更多精彩內(nèi)容

  • # Awesome Python [![Awesome](https://cdn.rawgit.com/sindr...
    emily_007閱讀 2,202評論 0 3
  • muahao閱讀 2,069評論 0 3
  • 斷了的弦 再怎么連 我的感覺 你已聽不見 你的轉(zhuǎn)變 像斷掉的弦 再怎么接 音都不對 你的改變我能夠分辨 我沉默 你...
    panda_f22d閱讀 197評論 0 0
  • 人生目標(biāo)關(guān)鍵詞:感恩萨蚕、事業(yè)、美麗岳遥、健康、人際浩蓉、提升、家庭捻艳、教育、理財(cái) 總結(jié):未做到:這個(gè)星期认轨,剛開始兩天比較積極,...
  • 每天感覺自己好累嘁字,放松一下發(fā)現(xiàn)時(shí)間過得很快杉畜,不知不覺一年一年又一年纪蜒。一事無成此叠,不知何方可去。什么都想去做灭袁,但什么都...
    歲月如歌_aab1閱讀 171評論 0 1