wazuh--sql检测

官网:Virtual Machine (OVA) - Installation alternatives

Wazuh(Wazuh · The Open Source Security Platform):是一整套基于ossec安全检测工具和EFK日志工具构成的终端安全管理工具。不管是将其分类至HIDS,还是EDR,它都是一套通过监控主机日志行为,提供安全检测、分析和完整报告的开源、免费利器。Wazuh基于C/S架构,它的Agent支持Windows、MacOS、Linux、HP-UX、AIX等主流操作系统。其服务端负责提供认证和数据收集,然后通过filebeat进行日志清洗,最后导入ElasticSearch,通过Kinbana进行展示和输出日志。它不仅可以收集主机的事件日志进行一般的入侵检测功能,还可以通过第三方提供的系统漏洞检测feed文件,来实现主机的漏洞扫描和合规检查

安装

安装跟着官方文档一步步安装 就行了

仓库安装

ova虚拟机安装

3.添加代理

我们只是安装了wazuh的服务端,我们需要让其他服务器成为wazuh的客户端,也就是添加代理,端口号为1514。

规则·

wazuh的规则在/var/ossec/ruleset/rules目录下

用户处于/var/ossec/etc/rules

可以查看检测木马的脚本

主动响应

根据官方文档

我们根据官方文档的步骤,重新查看我们的audit的规则

root@localhost \~\]# aduditctl -l 我们再查看/var/log/audit,可以发现我们添加的规则已经触发 ![](https://file.jishuzhan.net/article/1694517895217811457/c4c6487b9016451db4009f188520593d.png) 我们在/etc/ld.so.preload中随意写入一个so文件,来手动触发这个规则。 ![](https://file.jishuzhan.net/article/1694517895217811457/d5ef8511a96649378d9e5404648186e8.png) ### sql 注入检测 在客户端中添加需要检测的日志 > \ > > \ > > \apache\ > > \/var/log/httpd/access.log\ > > \ > > \ > 在写一个sql注入语句 > your ip/?id=1%27%20select%201,2,3--+ 在Apache上查看日志 > 192.168.128.1--\[23/Aug/2023:19:00:01 +0800\]"GE/?d=1%27%20select%2012 3""Mozilla/5.0 (windows NT 10.0; Win64; x64)ApplewebKit/537.36 (KHTML, like Gecko) Chrome/116.0.0.0 safari/537.36 Edg/116.0.1938.54" --+ HTTP/1.1" 200 79876" 然后再wazuh会看见 ![](https://file.jishuzhan.net/article/1694517895217811457/2d2bc1b22b714b9aa3940de9d3fa5c76.png)

相关推荐
m0_736919109 分钟前
用Pandas处理时间序列数据(Time Series)
jvm·数据库·python
亓才孓9 分钟前
[JDBC]PreparedStatement替代Statement
java·数据库
m0_4665252936 分钟前
绿盟科技风云卫AI安全能力平台成果重磅发布
大数据·数据库·人工智能·安全
爱学习的阿磊1 小时前
使用Fabric自动化你的部署流程
jvm·数据库·python
枷锁—sha1 小时前
【SRC】SQL注入快速判定与应对策略(一)
网络·数据库·sql·安全·网络安全·系统安全
惜分飞2 小时前
ORA-600 kcratr_nab_less_than_odr和ORA-600 4193故障处理--惜分飞
数据库·oracle
chian-ocean2 小时前
CANN 生态进阶:利用 `profiling-tools` 优化模型性能
数据库·mysql
m0_550024632 小时前
持续集成/持续部署(CI/CD) for Python
jvm·数据库·python
AC赳赳老秦2 小时前
代码生成超越 GPT-4:DeepSeek-V4 编程任务实战与 2026 开发者效率提升指南
数据库·数据仓库·人工智能·科技·rabbitmq·memcache·deepseek
啦啦啦_99992 小时前
Redis-2-queryFormat()方法
数据库·redis·缓存