Wazuh-检测实验室实操

三台虚拟机搭一个 Wazuh 检测实验室:复现 SSH 暴力破解全流程

安全运营(SOC)的核心能力是"检测 → 分析 → 响应"。怎么练?自己搭个实验室,用开源 SIEM 平台 Wazuh 监控一台靶机,再用 Kali 复现攻击,看告警怎么触发、攻击链怎么还原、MITRE 怎么映射。本文记录完整过程。

一、为什么搭这个实验室

看书、看教程只能懂理论;安全运营真正要的是动手验证:攻击来了,检测平台到底怎么告警、告警里有哪些字段、怎么还原攻击链。搭一个最小实验室,就能把这套链路亲手跑一遍。

二、架构设计(三台虚拟机)

虚拟机 角色 系统 组件
检测机 Wazuh 服务器 Ubuntu 24.04(8GB) wazuh-indexer / manager / dashboard
攻击机 攻击者 Kali Linux hydra(暴力破解)
靶机 被监控目标 Ubuntu 24.04(2GB) wazuh-agent
scss 复制代码
Kali ──SSH暴力破解──> 靶机(wazuh-agent) ──日志上报──> 检测机(Wazuh) ──> 告警 + MITRE

关键点:agent 装在"被攻击的靶机"上(它把 SSH 失败日志上报给 Wazuh),攻击机只负责打。检测机不能装 agent(wazuh-agent 和 wazuh-manager 冲突)。

三、实操步骤

Step 1:部署 Wazuh 服务器

检测机装 Wazuh 4.10(官方一键脚本)。这一步国内环境坑不少(代理、证书、磁盘、官方 Bug),我单独写过一篇踩坑记录,这里不展开。装好后 dashboard 能登录即可。

Step 2:靶机接入 wazuh-agent

在靶机装 agent,连回检测机:

bash 复制代码
wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.10.4-1_amd64.deb
sudo WAZUH_MANAGER='<检测机IP>' dpkg -i ./wazuh-agent_4.10.4-1_amd64.deb
sudo systemctl daemon-reload && sudo systemctl enable wazuh-agent && sudo systemctl start wazuh-agent

dashboard 的 Agents Summary 里看到靶机(Active)就接入成功。

Step 3:Kali 复现 SSH 暴力破解

bash 复制代码
# 解压字典(Kali 自带 rockyou 是压缩包)
sudo zcat /usr/share/wordlists/rockyou.txt.gz > /tmp/rockyou.txt
# hydra 爆破靶机 SSH(-t 4 限制并发)
hydra -l target -P /tmp/rockyou.txt ssh://<靶机IP> -t 4

目的不是真破解密码,是产生大量 SSH 失败登录,触发 Wazuh 检测。

Step 4:看 Wazuh 告警

30 秒左右,dashboard 的 Explore → Events 里出现 SSH 告警,规则有:

  • 5758 Maximum authentication attempts exceeded(level 8)
  • 2502 User missed the password more than one time(level 10)
  • 40111 Multiple authentication failures(level 10)

📸 (截图:Wazuh 告警列表,三条规则)

Step 5:还原攻击链

点开告警详情,从字段还原完整攻击链:

  • data.srcip:攻击源 IP(Kali)
  • agent.name / data.dstuser:受害主机 + 被攻击账户
  • predecoder.program_name:sshd(SSH 服务)
  • full_log:原始日志(PAM 5 more authentication failures ... rhost=攻击IP user=target

📸 (截图:告警详情字段,攻击链)

Step 6:MITRE ATT&CK 映射

告警里自动带 MITRE 映射:

makefile 复制代码
rule.mitre.technique: Brute Force(暴力破解)
rule.mitre.id: T1110
rule.mitre.tactic: Credential Access(凭据访问)

这就是安全运营面试常问的"攻击技战术"------不用背,平台自动给你标好了。

📸 (截图:MITRE 字段 T1110)

Step 7:研判结论 + 处置

一条告警的完整研判:

"SSH 暴力破解:攻击源 X 对主机 Y 的账户 Z 持续密码尝试,触发 16 次,映射 MITRE T1110(Brute Force)。处置:封禁源 IP + 启用 fail2ban + 核查账户是否被爆破。"

四、这个实验室沉淀了什么能力

安全运营能力 对应
攻击理解 复现 SSH 暴力破解
检测配置 agent 接入、日志采集
告警研判 读懂 3 条规则、判断攻击
攻击溯源 从字段还原攻击链
ATT&CK 映射 T1110 / Credential Access
报告能力 输出研判结论 + 处置建议

这六项,就是 SOC 分析师/安全运营岗的核心技能,一个实验室全练到了。

五、扩展方向

  • 加 Web 攻击场景(SQL 注入 / DVWA / webshell)
  • 加横向移动、提权、挖矿场景
  • 写自定义 Wazuh 规则 / Sigma 规则,降低误报
  • 接 SOAR 自动化响应(自动封禁源 IP)
  • 输出正式的安全事件分析报告

六、结语

搭检测实验室的成本很低(三台虚拟机 + 开源 Wazuh),但收获很大------它把"安全运营"从抽象概念变成可亲手验证的链路。检测、分析、溯源、ATT&CK 映射,每一步都能自己跑一遍,这才是真正吃透了安全运营。

配套:Wazuh 部署踩坑记录、告警中文助手工具见 GitHub(loadthing)。

相关推荐
底层信号1 小时前
沙箱管得住 Agent 的手,管不住它的目标 —— 从 OpenAI 7 月逃逸事件看 Agent 安全的真正瓶颈
人工智能·安全
浅思科技集2 小时前
有没有误报率低的漏洞扫描器产品推荐?
安全
雷焰财经2 小时前
美国推动“轻监管”AI路线:AI发展的速度与安全边界将如何平衡?
人工智能·安全·机器学习
万象观察录3 小时前
网站国产化改造后,Web防护有哪些方案?
安全
万象观察录4 小时前
微服务架构下的API全生命周期安全防护办法
安全·微服务·架构
yunwei374 小时前
ACRFence:防止 AI Agent 检查点恢复中的语义回滚攻击
人工智能·安全·架构
秋名RG5 小时前
Java 泛型深度解析:从类型安全到现代实践(JDK 21 视角)
java·windows·安全
AI 思录5 小时前
Prompt 事故档案(五):AI 道歉,还是“道德漂白”?
人工智能·安全·prompt·用户体验·ai安全·ai幻觉
是隼人6 小时前
buuctf-pwn wustctf2020_closed(文件描述符)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门