wazuh--sql检测

官网:Virtual Machine (OVA) - Installation alternatives

Wazuh(Wazuh · The Open Source Security Platform):是一整套基于ossec安全检测工具和EFK日志工具构成的终端安全管理工具。不管是将其分类至HIDS,还是EDR,它都是一套通过监控主机日志行为,提供安全检测、分析和完整报告的开源、免费利器。Wazuh基于C/S架构,它的Agent支持Windows、MacOS、Linux、HP-UX、AIX等主流操作系统。其服务端负责提供认证和数据收集,然后通过filebeat进行日志清洗,最后导入ElasticSearch,通过Kinbana进行展示和输出日志。它不仅可以收集主机的事件日志进行一般的入侵检测功能,还可以通过第三方提供的系统漏洞检测feed文件,来实现主机的漏洞扫描和合规检查

安装

安装跟着官方文档一步步安装 就行了

仓库安装

ova虚拟机安装

3.添加代理

我们只是安装了wazuh的服务端,我们需要让其他服务器成为wazuh的客户端,也就是添加代理,端口号为1514。

规则·

wazuh的规则在/var/ossec/ruleset/rules目录下

用户处于/var/ossec/etc/rules

可以查看检测木马的脚本

主动响应

根据官方文档

我们根据官方文档的步骤,重新查看我们的audit的规则

root@localhost \~\]# aduditctl -l 我们再查看/var/log/audit,可以发现我们添加的规则已经触发 ![](https://file.jishuzhan.net/article/1694517895217811457/c4c6487b9016451db4009f188520593d.png) 我们在/etc/ld.so.preload中随意写入一个so文件,来手动触发这个规则。 ![](https://file.jishuzhan.net/article/1694517895217811457/d5ef8511a96649378d9e5404648186e8.png) ### sql 注入检测 在客户端中添加需要检测的日志 > \ > > \ > > \apache\ > > \/var/log/httpd/access.log\ > > \ > > \ > 在写一个sql注入语句 > your ip/?id=1%27%20select%201,2,3--+ 在Apache上查看日志 > 192.168.128.1--\[23/Aug/2023:19:00:01 +0800\]"GE/?d=1%27%20select%2012 3""Mozilla/5.0 (windows NT 10.0; Win64; x64)ApplewebKit/537.36 (KHTML, like Gecko) Chrome/116.0.0.0 safari/537.36 Edg/116.0.1938.54" --+ HTTP/1.1" 200 79876" 然后再wazuh会看见 ![](https://file.jishuzhan.net/article/1694517895217811457/2d2bc1b22b714b9aa3940de9d3fa5c76.png)

相关推荐
NCIN EXPE4 小时前
redis 使用
数据库·redis·缓存
MongoDB 数据平台4 小时前
为编码代理引入 MongoDB 代理技能和插件
数据库·mongodb
极客on之路4 小时前
mysql explain type 各个字段解释
数据库·mysql
代码雕刻家4 小时前
MySQL与SQL Server的基本指令
数据库·mysql·sqlserver
lThE ANDE4 小时前
开启mysql的binlog日志
数据库·mysql
yejqvow124 小时前
CSS如何控制placeholder文字的颜色_使用--placeholder伪元素
jvm·数据库·python
oLLI PILO5 小时前
nacos2.3.0 接入pgsql或其他数据库
数据库
m0_743623925 小时前
HTML怎么创建多语言切换器_HTML语言选择下拉结构【指南】
jvm·数据库·python
pele5 小时前
Angular 表单中基于下拉选择动态启用字段必填校验的完整实现
jvm·数据库·python