【wazuh】wazuh学习笔记

2023-11-05

1. 主动响应

主动响应:执行各种对策来解决威胁,下面是一些执行对策的脚本(/var/ossec/active-response/bin目录下)。

1.1 执行策略

1.1.1 禁用用户disable-account(disable-account.c)

将用户添加到禁用列表

/usr/bin/passwd -l 用户

将用户移除禁用列表

/usr/bin/passwd -u 用户

1.1.2 防火墙拦截firewall-drop(default-firewall-drop.c)

将IP加入iptables拒绝列表

/usr/sbin/iptables -I INPUT -s 源IP -j DROP

/usr/sbin/iptables -I FORWARD -s 源IP -j DROP

将IP移除iptables拒绝列表

/usr/sbin/iptables -D INPUT -s 源IP -j DROP

/usr/sbin/iptables -D FORWARD -s 源IP -j DROP

1.1.3 防火墙拦截firewalld-drop(firewalld-drop.c)

将IP加入firewall丢弃列表

/bin/firewall-cmd --add-rich-rule="rule family=ipv4 source address=源IP drop"

将IP移除firewall丢弃列表

/bin/firewall-cmd --remove-rich-rule="rule family=ipv4 source address=源IP drop"

1.1.4 主机拒绝host-deny(host-deny.c)

将拒绝访问的IP添加到/etc/hosts.deny文件中(及时生效,但不影响已经连接的用户),如果允许访问,则在/etc/hosts.deny中删除该IP记录

ALL:IP地址

1.1.5 自定义OSSEC块(ip-customblock.c)

在自定义目录/ipblock下,创建以需要管控的IP为名的文件,例如管控IP为1.2.3.4,则创建文件:

/ipblock/1.2.3.4

如果不需要管控,则删除该文件 

1.1.6 ipfw(ipfw.c)

ipfw命令是freebsd系统中设置防火墙的命令,不做深入学习

1.1.7 npf(npf.c)

npfctl不是linux系统下命令,是其他类unix的配置防火墙的工具,不做深入学习

1.1.8 wazuh-slack(wazuh-slack.c)

1.1.9 pf(pf.c)

pfctl不是linux系统下的命令,是其他类unix的包过滤命令,不足深入学习

1.1.10 重启wazuh(restart-wazuh.c)

更改ossec.conf时自动重启wazuh

bin/wazuh-control restart

1.1.11设置空路由(route-null.c)

将IP添加到空路由,使主机无法访问该IP

route add 管控IP reject

将IP移除空路由

route del 管控IP reject

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

【wazuh】wazuh学习笔记 的相关文章

  • 极光笔记

    作者 极光推送后台技术专家 曾振波 为什么要上云 关于企业上云 业内已经有了非常多的讨论和论述 这里主要是从极光自身的实际情况阐述几个理由 1 传统自建机房在扩充底层软硬件资源时 需要进行选型 采购 参数测试验证 实施部署等流程 整个过程需
  • 极光笔记

    作者 极光推送后台技术专家 曾振波 为什么要上云 关于企业上云 业内已经有了非常多的讨论和论述 这里主要是从极光自身的实际情况阐述几个理由 1 传统自建机房在扩充底层软硬件资源时 需要进行选型 采购 参数测试验证 实施部署等流程 整个过程需
  • 【SDL实践指南】安全培训介绍

    转载自 SDL实践指南 安全培训介绍 腾讯云开发者社区 腾讯云https cloud tencent com developer article 2235019 文章前言 安全并不仅仅是安全团队的本职工作 也是企业的每个研发人员 产品经理
  • SpringBoot应用如何以优雅的方式对接老旧SSO实现单点登录逻辑

    目录 背景介绍 设计思想 登录前的时序图 登录后的时序图 back内部认证逻辑的设计 LoginFilter内部流程 JwtFilter内部流程 filter流程说明 权限校验 总结 背景介绍 我们现在开发WEB应用最流行的框架就是Spri
  • nmap基础使用

    nmap Nmap包含四项基本功能 主机发现 Host Discovery 端口扫描 Port Scanning 版本侦测 Version Detection 操作系统侦测 Operating System Detection 而这四项功能
  • SQL注入和sql-labs通关1-18(手工注入、高权限注入、文件读写、提交方式、查询方式、WAF绕过、sqlmap)

    目录 1 SQL 注入 Injection 概述 2 SQL注入之mysql基础语法 3 mysql系统库释义 3 1 information schema 库
  • 互联网安全架构设计

    面试题 你们项目的安全性是如何保证的 1 Web安全常见攻击手段 SQL注入攻击 开放平台设计 1 基于access token令牌的方式 access token的作用 记录上次最新的access token 防止用户获取到token后恶
  • Curve深陷安全事件,OKLink如何破局

    出品 欧科云链研究院 作者 Matthew nbsp Lee 7月31号 Curve 在平台表示 Vyper 0 2 15 的稳定币池由于编译器的漏洞所以遭到攻击 具体因为重入锁功能的失效 所以黑客可以轻易发动重入攻击 即允许攻击者在单次交
  • 红客联盟是什么?红客需要传承!

    红客联盟 Red Hacker Alliance 是一个中国黑客组织 成立于2000年 该组织由一群对计算机技术和网络安全感兴趣的年轻人组成 致力于通过网络攻击和黑客行为来抗议政府 企业和个人 在过去的二十年中 红客联盟已经成为中国最著名的
  • 深圳白领集体居家办公 远程办公或成企业新选择

    近日 深圳地区疫情爆发 多个办公大楼被划为封控区 众多白领临时接到居家办公的通知 一批又一批的员工从CBD大楼走出来 大量白领带上电脑显示屏与主机 被网友戏称 跑毒 带主机回家办公 成为突发疫情下众多人的无奈选择 远程办公成常态化 远程产品
  • 【wazuh】wazuh学习笔记

    1 主动响应 主动响应 执行各种对策来解决威胁 下面是一些执行对策的脚本 var ossec active response bin目录下 1 1 执行策略 1 1 1 禁用用户disable account disable account
  • kali Linux外网渗透控制Android安卓手机系统。

    免责声明 本文所介绍的内容仅做学习交流使用 严禁利用文中技术进行非法行为 否则造成一切严重后果自负 简介 Kali Linux的前身是BackTrack Linux发行版 Kali Linux是一个基于Debian的Linux发行版 它被认
  • house of storm

    一 漏洞利用条件 house of storm是一种结合了unsorted bin attack和large bin attack的攻击技术 其基本原理和large bin attack类似 漏洞发生在unsorted bin的chunk放
  • CISSP-安全与风险管理

    安全管理 安全治理 Management 管理 管理者为了达到特定目的而对管理对象进行的计划 组织 指挥 协调和控制的一系列活动 governance 治理 治理是或公或私的个人和机构进行经营 管理相同事务的诸多方式的总和 安全治理是支持
  • 挖矿病毒解决

    1 进程 cpu 100 watchdog 2 解决 tmp netstat 矿池 鱼池 sup 进程 文件主程序 crontab l 计划任务 分析脚本 3 如何进来的 web日志 log4j 命令 漏洞 docker yam fastj
  • 企业级安全架构

    安全架构是指企业综合业务需求和对未来变化因素的考虑 针对各种安全威胁 设计的一个布局合理 提高安全系数 降低风险 节约成本的系统 企业安全架构 Enterprise Security Architechture ESA 在企业的层面定义了需
  • 面渣逆袭:计算机网络六十二问,三万字图文详解

    基础 1 说下计算机网络体系结构 计算机网络体系结构 一般有三种 OSI 七层模型 TCP IP 四层模型 五层结构 三种网络体系结构 简单说 OSI是一个理论上的网络通信模型 TCP IP是实际上的网络通信模型 五层结构就是为了介绍网络原
  • 渗透测试-木马免杀的几种方式

    前言 免杀 又叫免杀毒技术 是反病毒 反间谍的对立面 是一种能使病毒或木马免于被杀毒软件查杀的软件 它除了使病毒木马免于被查杀外 还可以扩增病毒木马的功能 改变病毒木马的行为 免杀的基本特征是破坏特征 有可能是行为特征 只要破坏了病毒与木马
  • APP渗透 之 脱壳

    前言 随着人们安全意识越来越加强 很多开发者逐渐开始加shell也就是壳 所以脱壳 砸壳还是很有必要会的 1 Frida是什么 Frida是一款易用的跨平Hook 工具 Java 层到 Native 层的 Hook 无所不能 是一种 动态
  • 远程控制,从个人便捷走向企业安全

    根据风险基础安全 Risk Based Security 的数据显示 2020年全球数据泄漏达到360亿条 创历史新高 对比传统的网络安全威胁 数据安全威胁更加多样化 80 的安全风险来自于内部人员或合作伙伴 威胁形式也更集中在账号体系薄弱

随机推荐

  • Gitee仓库 项目、本地项目、本地仓库的创建与关联

    Gitee仓库 项目 本地项目 本地仓库的创建与关联 1 登录Gitee仓库 没有可自行注册 2 创建git项目 填写信息 点击创建之后将会生成git项目路径 可先行复制 3 操作idea 创建本地仓库 我默认使用当前项目为仓库路径 点击O
  • 微服务引擎 MSE 全新升级,15 分钟快速体验微服务全栈能力

    作者 草谷 前言 微服务引擎 MSE 全新发布 新版本带来了一系列令人振奋的特性和改进 让您更轻松 高效地构建和管理微服务应用程序 从快速入门到迁移优化 MSE 为开发人员提供了全方位的支持和解决方案 无论您是刚刚接触微服务还是已经深耕其中
  • 解决OpenSSL SSL_read: Connection was reset, errno 10054问题

    1 复现问题 drawio是免费的画图神器 因而 今天尝试从github上下载drawio 如下图所示 复制下载地址到git bash中 却报出如下错误 即fatal unable to access https github com jg
  • axios+vue 网页请求

    div div
  • 【肥海豹】-网络安全等级保护(等保)-2020体系会-物联网学习笔记

    讲解专家 信息产业信息安全测评中心 张益老师 一 物联网安全概述 物联网 将感知节点设备通过互联网等网络连接起来构成的系统 物联网三个逻辑层 感知层 扩展指标来源于感知层特性 网络传输层和处理应用层 物联网定级要三层结合起来一起进行定级 感
  • C++错误之路:conversion from ...const_iterator ... to non-scalar type ... requested

    目录Contents 出错代码 bug原因分析 修改方法1 修改方法2 版权声明 出错代码 include
  • 基于dataX的数据同步平台搭建

    前言 基于Java和DataX工具实现数据同步的后台管理 包括数据同步任务的生成 任务的管理 查看任务的执行日志 解析任务的执行结果等功能 内含一些技术实现方案 心得体会和填坑经验等干货 阅读本文之前 需要提前了解一下DataX的含义 使用
  • 【华为OD统一考试A卷

    在线OJ 已购买本专栏用户 请私信博主开通账号 在线刷题 运行出现 Runtime Error 0Aborted 请忽略 华为OD统一考试A卷 B卷 新题库说明 2023年5月份 华为官方已经将的 2022 0223Q 1 2 3 4 统一
  • M.2 SSD将走向数据中心,现有服务器将无法搭配

    51CTO com原创稿件 据国外媒体报道 英特尔针对数据中心的存储应用 计划推出新的M 2接口的全新闪存 名称为P3100 MVMe 据了解 新推出的产品容量有128GB 256GB 512GB和1TB四种 英特尔表示 P3100系列SS
  • git 提交检查空格

    正则表达式匹配 vim 查找 和 行首空格 s 行尾空格 s 替换 s 进入vim命令模式 usage B 全局 替换 A s A B g s s g s s g 在vim命令行下 查看 set list tab键就会显示为 I 显示在行尾
  • 学习TensorFlow,打印输出tensor的值

    在学习TensorFlow的过程中 我们需要知道某个tensor的值是什么 这个很重要 尤其是在debug的时候 也许你会说 这个很容易啊 直接print就可以了 其实不然 print只能打印输出shape的信息 而要打印输出tensor的
  • el-table自定义不生效

    想手写非常麻烦 按照官方给的方法 row那一行 还必须放在非scoped里菜生效 而且害得加 el table success row 然后 stripe好像还会覆盖某个自定义样式 以下为转载 在后台管理系统项目中 经常会使用element
  • shallowRef和shallowReactive的使用?

    提示 文章写完后 目录可以自动生成 如何生成可参考右边的帮助文档 文章目录 一 shallowRef 二 shallowReactive 在什么时候使用 三 案例 1 shallowRef 2 shallowReactive 提示 以下是本
  • Databend 开源周报第 107 期

    Databend 是一款现代云数仓 专为弹性和高效设计 为您的大规模分析需求保驾护航 自由且开源 即刻体验云服务 https app databend cn What s On In Databend 探索 Databend 本周新进展 遇
  • IAM风险CTF挑战赛

    wiz启动了一个名为 The Big IAM Challenge 云安全CTF挑战赛 旨在让白帽子识别和利用 IAM错误配置 并从现实场景中学习 从而更好的认识和了解IAM相关的风险 比赛包括6个场景 每个场景都专注于各种AWS服务中常见的
  • java提示信息弹出框

    java提示信息弹出框 一 效果展示 A 带 图标 B 带 图标 C 带 图标 D 无图标 E 带 图标 二 java代码 java提示信息弹出框 public static void main String args A 带 图标
  • chatgpt赋能python:在Python中如何打印空格?

    在Python中如何打印空格 如果你是一个Python编程初学者 你可能会想知道如何在Python中打印出空白字符 空格字符是一个非常基本的概念 它是一种用于在字符串中分隔字符和单词的非打印字符 但是 如果你不知道如何在Python中打印空
  • 韩式多用动态图(浪漫情侣)

  • Java集合例题

    输入五位学生的成绩 从小到大排序 求出最高分 最低分 平均分 总分 使用集合 package Example import java util ArrayList import java util Collections import ja
  • 【wazuh】wazuh学习笔记

    1 主动响应 主动响应 执行各种对策来解决威胁 下面是一些执行对策的脚本 var ossec active response bin目录下 1 1 执行策略 1 1 1 禁用用户disable account disable account