iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心系列 第 4 篇

### [Day 04] 找不到 auth.log?解析 Ubuntu 24.04 日誌機制與 Wazuh 的相容性挑戰

  • 分享至 

  • xImage
  •  

大家好,歡迎來到 Day 4!

昨天我們順利在 VMware 上建置了純 Ubuntu 24.04 靶機,排除了底層架構的干擾。今天,我們要在這台靶機上安裝 Wazuh Agent,並驗證它是否能正常收集系統底層的登入日誌。沒想到,剛起步就踩到了一個與作業系統版本息息相關的大坑。

消失的傳統日誌檔

在 Linux 系統的資安監控中,/var/log/auth.log(紀錄身分驗證與登入事件)和 /var/log/syslog(紀錄系統一般事件)是最核心的監控目標。

當我滿心歡喜地裝好 Wazuh Agent,準備去檢查這些檔案有沒有正確生成時,卻驚訝地發現:在 Ubuntu 24.04 的 /var/log/ 目錄底下,這兩個檔案根本不存在!

追本溯源:systemd-journald 的全面接管

經過一番查證,我發現這是系統版本更迭帶來的架構轉變。

Ubuntu 從近期的版本開始,預設全面採用了 systemd-journald 來集中管理系統日誌。這是一種以二進位 (Binary) 格式儲存日誌的服務,優點是查詢速度快、整合度高,可以使用 journalctl 指令來調閱。

然而,Wazuh Agent 在預設的監控邏輯中,非常依賴讀取傳統的「純文字日誌檔 (Flat Files)」。當系統不再主動生成這些實體檔案時,Wazuh 就宛如失去了視覺,無法將系統底層的登入事件回傳給戰情總部。

解決方案:請回傳統的 rsyslog

要解決這個相容性問題,最快且最穩定的作法,就是手動將傳統的系統日誌守護進程裝回來,讓它與 systemd-journald 雙軌並行。

我們只需要在靶機上執行以下指令:

sudo apt update
sudo apt install rsyslog -y

安裝完成後,rsyslog 會自動接手日誌的轉發與實體化工作。再次檢查 /var/log/ 目錄,熟悉的 auth.log 與 syslog 終於順利誕生,Wazuh Agent 也立刻成功抓取到了日誌!


上一篇
[Day 03] 建置靶機的血淚史:為何我最終捨棄 WSL2,擁抱 VMware 純虛擬機?
下一篇
[Day 05] 系統重開機 Wazuh 就罷工?揪出 systemd 啟動順序的競態條件 (Race Condition)
系列文
從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 共 16 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言