一、目的

本实验旨在帮助学生掌握Wazuh Agent的安装配置与注册流程。验证Wazuh的核心检测功能:暴力破解检测、文件完整性监控(FIM)、恶意命令检测、端口扫描检测。培养使用SIEM/EDR工具进行安全事件分析和溯源的能力。

二、实验环境与拓扑

实验拓扑图

本次实验采用VMware Workstation虚拟机环境,VMnet8(NAT模式),网段为 192.168.174.0/24。

主机名称

操作系统

IP 地址

角色

安装组件

Wazuh-Server

Centos 7

192.168.174.150

安全服务器

Wazuh Central

Victim-PC

Windows10

Windows10

192.168.174..1

被监控终端

Wazuh Agent

Attacker

Kali Linux

192.168.174.129

攻击机

攻击工具

 拓扑说明:

(1)Wazuh-Server:部署Wazuh Central(Manager + Indexer + Dashboard)。

(2)Victim-PC:部署Wazuh Agent,作为被监控终端(受害者)。

(3)Attacker:Kali Linux攻击机,用于对Victim-PC发起攻击测试。

三、任务

任务1:虚拟环境搭建与Wazuh Agent配置

1.VMware虚拟网络编辑器配置

2.Victim-PC 网络配置

3.Wazuh Agent 安装与注册

4.连通性验证

任务2:Wazuh功能测试

  1. SSH 暴力破解检测
  2. 文件完整性监控
  3. 恶意命令检测
  4. 端口扫描检测

四、过程与方法

任务1:虚拟环境搭建与Wazuh Agent配置

1. VMware虚拟网络编辑器配置

  1. 打开 VMware Workstation,点击菜单栏"编辑"→"虚拟网络编辑器"。选择 VMnet8(NAT 模式),点击"更改设置"(需管理员权限)。
  2. 设置子网 IP 为 192.168.174.0,子网掩码为 255.255.255.0。
  3. 点击"NAT 设置",确认网关 IP 为 192.168.174.2。
  4. 点击"DHCP 设置",将起始 IP 设为 192.168.174.128,结束 IP 设为 192.168.174.254(避免与实验静态 IP 冲突)。
  5. 分别设置三台虚拟机的网络适配器为"NAT 模式(VMnet8)"。

2.Victim-PC 网络配置

(1)修改静态 IP 配置为实验环境中的要求

(2)验证网络连通性:ping 192.168.174.150(Wazuh-Server)应能通

3.Wazuh Agent 安装与注册

(1)通过 Web 界面生成安装命令

操作1:点击界面中的 "Deploy new agent" 按钮

操作2:选择系统配置

操作系统:选择 Windows10(或你的目标系统)

服务器地址:输入 192.168.174.150

Agent 名称:自定义(如 win17-agent)

操作3:在目标主机上直接执行生成命令就可以成功将agent安装。

  1. 启动 Agent 服务:执行 sudo systemctl daemon-reload && sudo systemctl enable wazuh-agent && sudo systemctl start wazuh-agent
  2. 查看 Agent 状态:执行 sudo systemctl status wazuh-agent,确认状态为 active (running)。
  1. 连通性验证

验证Victim-PC与kali攻击机之间的连通性

任务2:Wazuh功能测试

  1. SSH 暴力破解检测

验证 Wazuh 能否检测到针对 SSH 服务的暴力破解攻击。使用 Kali Linux(Attacker)对 Victim-PC 发起 SSH 暴力破解

(1)在 Kali 上确认 Victim-PC 的 SSH 端口开放:执行 nmap -p 22 192.168.174.20

(2)使用 hydra 进行暴力破解: hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://192.168.174.20 (注:若 rockyou.txt 未解压,先执行 gunzip /usr/share/wordlists/rockyou.txt.gz)

(3)让 hydra 运行约 2-3 分钟(产生足够多的失败登录事件),然后按 Ctrl+C 停止。

(4)打开 Wazuh Dashboard,进入 Security Events 模块。筛选规则级别(rule.level)>= 10 的告警,查找与 SSH 暴力破解相关的告警(规则ID 5712、5762 等)。

(5)点击告警详情,记录以下信息:  - 规则名称(rule.description)  - 攻击源 IP(data.srcip)  - 攻击目标(agent.name)  - 严重级别(rule.level)  - MITRE ATT&CK 技术 ID(rule.mitre.id)

2.文件完整性监控

验证 Wazuh 能否监控关键文件的完整性变更。

步骤一:在 Wazuh-Server 上编辑 Agent 的 FIM 配置,添加监控目录: sudo nano /var/ossec/etc/shared/default/agent.conf

步骤二:重启 Agent 使配置生效:sudo systemctl restart wazuh-agent

步骤三:在 Victim-PC 上创建一个测试文件: echo "suspicious content" | sudo tee /home/admin/test_file.txt

步骤四:修改 /etc/passwd 文件(模拟攻击者添加后门账户): sudo useradd -m -s /bin/bash backdoor_user

步骤五:等待约 1-2 分钟(FIM 扫描周期),然后在 Dashboard 中进入 Integrity Monitoring 模块。查找 FIM 告警,记录以下信息:  - 被修改的文件路径  - 变更类型(added / modified / deleted)  - 修改前哈希值(md5_before)  - 修改后哈希值(md5_after)

3.恶意命令检测

验证 Wazuh 能否检测到可疑的系统命令执行。

步骤一:在 Victim-PC 上执行以下可疑命令(模拟攻击者行为):

sudo nmap -sS 192.168.174.0/2,再执行以下命令: netcat -l -p 4444 &

步骤二:在 Dashboard 的 Security Events 中搜索与 netcat、nmap 相关的告警。、

步骤三:查找规则描述中包含 "Suspicious" 或 "Nmap" 的告警记录。

步骤四:记录检测到的恶意命令名称及其对应的告警级别。

4.端口扫描检测

步骤一:在 Kali(Attacker)上对 Victim-PC 进行全端口扫描: nmap -p- -sV 192.168.10.20

步骤二:扫描完成后,在 Wazuh Dashboard 的 Security Events 中查看告警。步骤三:查找规则 ID 以 570 开头的告警(Syscheck / OSSEC 规则组中的扫描检测规则)。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐