开源HIDS-Wauzh功能测试

一、Wazuh 守护进程及工具进程

守护进程

ossec-agentd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-agentd.html

ossec-agentd程序是与服务器通信的客户端守护进程。它作为ossec运行,并被 chrooted to /var/ossec。

ossec-agentlessd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-agentlessd.html

ossec-agentless程序允许在没有安装agent的系统上运行完整性检查。

ossec-analysisd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-analysisd.html

ossec-analysisd程序接收日志消息并将其与规则进行比较。然后,当日志消息与适用的规则匹配时,它将创建一个警报。

ossec-authd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-authd.html

ossecc -authd程序可以自动向Wazuh管理器添加agent,并向agent提供密钥。它与agent-auth应用程序一起使用。该程序创建一个IP地址为any的agent,而不是使用特定的IP地址。

ossec-csyslogd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-csyslogd.html

ossec-csyslogd程序通过syslog转发警报。

ossec-dbd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-dbd.html

ossec-dbd程序将警报日志插入数据库。这些警报可以插入到postgresql或mysql中。

ossec-execd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-execd.html

ossec-execd程序通过初始化配置的脚本来运行活动响应。它还处理在agent中执行远程升级所需的套接字。

ossec-logcollector

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-logcollector.html

ossec-logcollector程序监视为新的日志消息配置的文件和命令。此程序是多线程执行的。

ossec-maild

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-maild.html

ossec-maild程序通过电子邮件发送警报。它由ossec-control启动。

ossec-monitord

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-monitord.html

ossecc -monitord程序监视agent的连接。此外,它每天或当内部日志达到一定的可配置大小时对其进行旋转和压缩。

ossec-remoted

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-remoted.html

ossec-remoted程序是与agent通信的服务器端守护进程。它作为ossecr运行,默认情况下是/var/ossec。

ossec-reportd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-reportd.html

ossec-reportd程序从Wazuh警报创建报告。它接收关于stdin的警报并输出关于stderr的报告。

ossec-syscheckd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-syscheckd.html

ossec-syscheckd程序检查配置文件的校验和、权限和所有权的更改。它使用ossec-control运行。

wazuh-clusterd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/clusterd.html

Wazuh -clusterd程序管理属于该集群的管理器之间的Wazuh集群通信,并同步所有文件。

wazuh-modulesd

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-modulesd.html

Wazuh -modulesd程序管理下面描述的Wazuh模块。

wazuh-db

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-db.html

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/wazuh-db.html#tables-available-for-wazuh-db

Wazuh核心使用基于列表的数据库来存储与代理密钥和FIM/Rootcheck事件数据相关的信息。

ossec-integratord

https://documentation.wazuh.com/3.10/user-manual/reference/daemons/ossec-integratord.html

ossec-integratord是一个守护程序,它允许Wazuh连接到外部api和警报工具,如Slack、VirusTotal和PagerDuty。

工具进程

ossec-control 管理Wazuh进程的状态 manager, agent

agent-auth 添加agent到Wazuh管理端 agent

agent_control 允许管理端查询所有agent的信息 manager

manage_agents 为agent提供可处理的身份验证接口 manager, agent

ossec-logtest 允许根据提供的日志记录测试和验证规则 manager

ossec-makelists编译cdb数据库manager

rootcheck_control允许管理策略监控和系统审计数据库

manager

syscheck_control提供一个接口,用于管理自3.7版以来已废弃的完整性检查数据库。

manager

syscheck_update更新完整性检查数据库,该数据库自3.7版以来一直被弃用。manager

clear_stats清除事件状态manager

ossec-regex验证正则表达式manager

update_ruleset更新解码器,规则和rootchecksmanager

util.sh添加要由ossec-logcollector监视的文件manager agent

verify-agent-conf验证Wazuh的agent.conf配置manager

agent_groups管理和分配组manager

agent_upgrade罗列低版本的agent并升级manager

cluster_control管理和检索集群信息manager

fim_migrate将旧的FIM数据库迁移到Wazuh-DBmanager

一、Wauzh主要功能探索

Inverntory data展示主机基础信息:CPU、内存、arch、系统版本、网络接口信息、开放端口、网络配置、安装应用、进程

Inverntory data截图
Invernory data截图2
Invernory data 截图3

Web攻击检测:基于access.log日志进行,规则集为0245-web_rules.xml

漏洞风险检测:基于vulnerability-detector模块检测,需要配置feed以提供漏洞库支持

危险命令检测:基于audit审计功能,需要事先在agent服务器上配置审计规则,如:auditctl -a exit,always -F euid=0 -F arch=b64 -S execve -k audit-wazuh-c

反弹shell检测:同上,可以采用wazuh规则高耦合设计,结合网络连接匹配告警

web后门检测:基于关键字匹配

系统后门检测:基于恶意文件名字典库

提权:规则80721

自定义任务/规则下发:可以使用localfile或者wodle command模块实现,实现方式之后单独写一篇文章来介绍,包括新规则的一些创建要求。

暴力破解:基于日志审计功能,针对不同协议的暴力破解规则有5712(sshd)31510(WordPress/joomla)11510/11511/11512/40111/40112(MS-FTP)11251/11252(proftpd)11451(vsftp)30310/30116/30316(Apache)11109(ftpd)85760(MongoDB)60203/60204/18152/18156/18116(win-security、win-auth)64109(win-remote)19152/19153(VMware ESX)31316(Nginx)5551(pam)

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,864评论 6 494
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,175评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,401评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,170评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,276评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,364评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,401评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,179评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,604评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,902评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,070评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,751评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,380评论 3 319
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,077评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,312评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,924评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,957评论 2 351

推荐阅读更多精彩内容

  • # Awesome Python [![Awesome](https://cdn.rawgit.com/sindr...
    emily_007阅读 2,206评论 0 3
  • muahao阅读 2,069评论 0 3
  • 断了的弦 再怎么连 我的感觉 你已听不见 你的转变 像断掉的弦 再怎么接 音都不对 你的改变我能够分辨 我沉默 你...
    panda_f22d阅读 197评论 0 0
  • 人生目标关键词:感恩、事业、美丽、健康、人际、提升、家庭、教育、理财 总结:未做到:这个星期,刚开始两天比较积极,...
    A扬州特产双黄蛋阅读 230评论 0 0
  • 每天感觉自己好累,放松一下发现时间过得很快,不知不觉一年一年又一年。一事无成,不知何方可去。什么都想去做,但什么都...
    岁月如歌_aab1阅读 171评论 0 1