码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • wazuh自定义规则-检测内网扫描行为


    0x00 介绍

    1.背景介绍

    传统的入侵检测,主要分为网络入侵检测系统和主机入侵检测系统,分别作用于网络层面和主机(服务器、办公电脑等终端)。

    随着技术发展,出现了结合传统入侵检测系统和新技术(如数据分析、威胁情报、自动化操作、主动响应等)的新产品,这类新产品可能的名称是XDR、EDR、EPP等。

    2.用途介绍

    Wazuh 是 以OSSEC作为引擎的基于主机的入侵检测系统,用于主机端点和云工作负载的统一XDR和SIEM保护。提供配置评估、扩展检测和响应、文件完整性监控、漏洞检测、威胁情报、日志数据分析、恶意软件检测、审计与合规、态势管理、工作负载保护、容器安全等安全解决方案,此外可以与许多外部服务和工具集成。如VirusTotal,YARA,Amazon Macie,Slack和FortiGate。

    0x01 部署架构

    1.系统架构

    Wazuh 平台提供 XDR 和 SIEM 功能来保护您的云、容器和服务器工作负载。其中包括日志数据分析、入侵和恶意软件检测、文件完整性监控、配置评估、漏洞检测以及对法规遵从性的支持。

     2.架构组件

    更多详情请参考:Components - Getting started with Wazuh · Wazuh documentation

    3.部署架构

    0x02 安装部署

    0x03 系统管理

    5.告警规则管理

    1.修改默认规则

    有时候,根据实践场景,我们需要屏蔽某类告警或者提高默认规则的告警级别,如果我们想将 SSH 规则的级别值5710从 5 更改为 10,我们将执行以下操作:

    打开规则文件/var/ossec/ruleset/rules/0095-sshd_rules.xml。

    从规则文件中查找并复制以下代码:

      5700

      illegal user|invalid user

      sshd: Attempt to login using a non-existent user

      

        T1110

      

    invalid_login,authentication_failed,pci_dss_10.2.4,pci_dss_10.2.5,pci_dss_10.6.1,gpg13_7

  • 相关阅读:
    WebSocket实战之六心跳重连机制
    Java并发编程实战之互斥锁
    【技术分享】接口幂等性:为什么你需要它?
    ActiveMQ、RabbitMQ、RocketMQ、Kafka四种消息中间件分析介绍
    SENET和GateNet(推荐系统(embedding))
    Spark和MR的本质区别
    RocketMq源码分析(一)--基本知识
    腾讯云幻兽帕鲁服务器中,如何检查并确保所有必要的配置文件(如PalWorldSettings.ini和WorldOption.sav)正确配置?
    elk日志某个时间节点突然搜索不到了
    C++IO流详解
  • 原文地址:https://blog.csdn.net/qq_29277155/article/details/126852594
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号