大家好,歡迎來到 Day 4!
昨天我們順利在 VMware 上建置了純 Ubuntu 24.04 靶機,排除了底層架構的干擾。今天,我們要在這台靶機上安裝 Wazuh Agent,並驗證它是否能正常收集系統底層的登入日誌。沒想到,剛起步就踩到了一個與作業系統版本息息相關的大坑。
在 Linux 系統的資安監控中,/var/log/auth.log(紀錄身分驗證與登入事件)和 /var/log/syslog(紀錄系統一般事件)是最核心的監控目標。
當我滿心歡喜地裝好 Wazuh Agent,準備去檢查這些檔案有沒有正確生成時,卻驚訝地發現:在 Ubuntu 24.04 的 /var/log/ 目錄底下,這兩個檔案根本不存在!
經過一番查證,我發現這是系統版本更迭帶來的架構轉變。
Ubuntu 從近期的版本開始,預設全面採用了 systemd-journald 來集中管理系統日誌。這是一種以二進位 (Binary) 格式儲存日誌的服務,優點是查詢速度快、整合度高,可以使用 journalctl 指令來調閱。
然而,Wazuh Agent 在預設的監控邏輯中,非常依賴讀取傳統的「純文字日誌檔 (Flat Files)」。當系統不再主動生成這些實體檔案時,Wazuh 就宛如失去了視覺,無法將系統底層的登入事件回傳給戰情總部。
要解決這個相容性問題,最快且最穩定的作法,就是手動將傳統的系統日誌守護進程裝回來,讓它與 systemd-journald 雙軌並行。
我們只需要在靶機上執行以下指令:
sudo apt update
sudo apt install rsyslog -y
安裝完成後,rsyslog 會自動接手日誌的轉發與實體化工作。再次檢查 /var/log/ 目錄,熟悉的 auth.log 與 syslog 終於順利誕生,Wazuh Agent 也立刻成功抓取到了日誌!