Wazuh Agent的安装配置与注册流程
一、目的
本实验旨在帮助学生掌握Wazuh Agent的安装配置与注册流程。验证Wazuh的核心检测功能:暴力破解检测、文件完整性监控(FIM)、恶意命令检测、端口扫描检测。培养使用SIEM/EDR工具进行安全事件分析和溯源的能力。
二、实验环境与拓扑
实验拓扑图
本次实验采用VMware Workstation虚拟机环境,VMnet8(NAT模式),网段为 192.168.174.0/24。
|
主机名称 |
操作系统 |
IP 地址 |
角色 |
安装组件 |
|
Wazuh-Server |
Centos 7 |
192.168.174.150 |
安全服务器 |
Wazuh Central |
|
Victim-PC (Windows10) |
Windows10 |
192.168.174..1 |
被监控终端 |
Wazuh Agent |
|
Attacker |
Kali Linux |
192.168.174.129 |
攻击机 |
攻击工具 |
拓扑说明:
(1)Wazuh-Server:部署Wazuh Central(Manager + Indexer + Dashboard)。
(2)Victim-PC:部署Wazuh Agent,作为被监控终端(受害者)。
(3)Attacker:Kali Linux攻击机,用于对Victim-PC发起攻击测试。
三、任务
任务1:虚拟环境搭建与Wazuh Agent配置
1.VMware虚拟网络编辑器配置
2.Victim-PC 网络配置
3.Wazuh Agent 安装与注册
4.连通性验证
任务2:Wazuh功能测试
- SSH 暴力破解检测
- 文件完整性监控
- 恶意命令检测
- 端口扫描检测
四、过程与方法
任务1:虚拟环境搭建与Wazuh Agent配置
1. VMware虚拟网络编辑器配置
- 打开 VMware Workstation,点击菜单栏"编辑"→"虚拟网络编辑器"。选择 VMnet8(NAT 模式),点击"更改设置"(需管理员权限)。
- 设置子网 IP 为 192.168.174.0,子网掩码为 255.255.255.0。
- 点击"NAT 设置",确认网关 IP 为 192.168.174.2。
- 点击"DHCP 设置",将起始 IP 设为 192.168.174.128,结束 IP 设为 192.168.174.254(避免与实验静态 IP 冲突)。
- 分别设置三台虚拟机的网络适配器为"NAT 模式(VMnet8)"。
2.Victim-PC 网络配置
(1)修改静态 IP 配置为实验环境中的要求
(2)验证网络连通性:ping 192.168.174.150(Wazuh-Server)应能通



3.Wazuh Agent 安装与注册
(1)通过 Web 界面生成安装命令
操作1:点击界面中的 "Deploy new agent" 按钮

操作2:选择系统配置
操作系统:选择 Windows10(或你的目标系统)
服务器地址:输入 192.168.174.150
Agent 名称:自定义(如 win17-agent)

操作3:在目标主机上直接执行生成命令就可以成功将agent安装。
- 启动 Agent 服务:执行 sudo systemctl daemon-reload && sudo systemctl enable wazuh-agent && sudo systemctl start wazuh-agent
- 查看 Agent 状态:执行 sudo systemctl status wazuh-agent,确认状态为 active (running)。

- 连通性验证
验证Victim-PC与kali攻击机之间的连通性
任务2:Wazuh功能测试
- SSH 暴力破解检测
验证 Wazuh 能否检测到针对 SSH 服务的暴力破解攻击。使用 Kali Linux(Attacker)对 Victim-PC 发起 SSH 暴力破解
(1)在 Kali 上确认 Victim-PC 的 SSH 端口开放:执行 nmap -p 22 192.168.174.20

(2)使用 hydra 进行暴力破解: hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://192.168.174.20 (注:若 rockyou.txt 未解压,先执行 gunzip /usr/share/wordlists/rockyou.txt.gz)

(3)让 hydra 运行约 2-3 分钟(产生足够多的失败登录事件),然后按 Ctrl+C 停止。

(4)打开 Wazuh Dashboard,进入 Security Events 模块。筛选规则级别(rule.level)>= 10 的告警,查找与 SSH 暴力破解相关的告警(规则ID 5712、5762 等)。

(5)点击告警详情,记录以下信息: - 规则名称(rule.description) - 攻击源 IP(data.srcip) - 攻击目标(agent.name) - 严重级别(rule.level) - MITRE ATT&CK 技术 ID(rule.mitre.id)
2.文件完整性监控
验证 Wazuh 能否监控关键文件的完整性变更。
步骤一:在 Wazuh-Server 上编辑 Agent 的 FIM 配置,添加监控目录: sudo nano /var/ossec/etc/shared/default/agent.conf

步骤二:重启 Agent 使配置生效:sudo systemctl restart wazuh-agent

步骤三:在 Victim-PC 上创建一个测试文件: echo "suspicious content" | sudo tee /home/admin/test_file.txt

步骤四:修改 /etc/passwd 文件(模拟攻击者添加后门账户): sudo useradd -m -s /bin/bash backdoor_user

步骤五:等待约 1-2 分钟(FIM 扫描周期),然后在 Dashboard 中进入 Integrity Monitoring 模块。查找 FIM 告警,记录以下信息: - 被修改的文件路径 - 变更类型(added / modified / deleted) - 修改前哈希值(md5_before) - 修改后哈希值(md5_after)
3.恶意命令检测
验证 Wazuh 能否检测到可疑的系统命令执行。
步骤一:在 Victim-PC 上执行以下可疑命令(模拟攻击者行为):
sudo nmap -sS 192.168.174.0/2,再执行以下命令: netcat -l -p 4444 &


步骤二:在 Dashboard 的 Security Events 中搜索与 netcat、nmap 相关的告警。、
步骤三:查找规则描述中包含 "Suspicious" 或 "Nmap" 的告警记录。
步骤四:记录检测到的恶意命令名称及其对应的告警级别。
4.端口扫描检测
步骤一:在 Kali(Attacker)上对 Victim-PC 进行全端口扫描: nmap -p- -sV 192.168.10.20

步骤二:扫描完成后,在 Wazuh Dashboard 的 Security Events 中查看告警。步骤三:查找规则 ID 以 570 开头的告警(Syscheck / OSSEC 规则组中的扫描检测规则)。

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐

所有评论(0)