本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!
昨天我們建立了一個 Honeyfile: /etc/pqc_secret_keys.conf 目前它只是一個普通的誘餌檔案,如果有人修改它,Wazuh 並不一...
前面幾天,我們已經完成: 建立 pqc_secret_keys.conf Honeyfile 使用 Wazuh FIM 監控檔案 啟用 realtime=&q...
昨天我們成功修改了: /etc/pqc_secret_keys.conf 並且在 Wazuh Dashboard 中看到 Rule 550:Integrity...
前面幾天,我們從 FIM 的基本概念開始,一路完成: 認識 FIM ↓ 理解 inotify ↓ 建立 Honeyfile ↓ 設定 Real...
前面一週,我們利用 Wazuh FIM 建立了 Honeyfile,成功偵測: 檔案遭到修改 ↓ Wazuh FIM ↓ 產生 Aler...
昨天介紹了 MITRE ATT&CK,以及接下來要測試的: T1110 - Brute Force 但 Wazuh 並不是憑空知道有人正在嘗試 SSH...
昨天我們從 Windows 嘗試 SSH 登入 Ubuntu,並故意輸入錯誤密碼。 Linux 最後留下類似這樣的紀錄: Failed password for...
昨天我們介紹了 Wazuh 的 Decoder。 當 Ubuntu 產生 SSH 登入失敗紀錄: Failed password for hacker from...
前幾天已經一路從 SSH 登入失敗,看到 Wazuh 如何經過 Decoder、Rule,最後產生 Alert。 但做到這裡,我不想只停在: 「Wazuh 有...
昨天我開始建立自己的 SSH 偵測規則。 目標很明確: SSH 登入失敗 ↓ 符合設定條件 ↓ 觸發自訂 Rule ↓ 產生...