iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 系列

本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!

參賽天數 23 天 | 共 23 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 11|部署 PQC 誘餌:使用 Wazuh Real-time FIM 監控 `pqc_secret_keys.conf`

昨天我們建立了一個 Honeyfile: /etc/pqc_secret_keys.conf 目前它只是一個普通的誘餌檔案,如果有人修改它,Wazuh 並不一...

2026-09-24 ‧ 由 kuoyiting 分享
DAY 12

Day 12|攻擊者動手了:模擬 PQC 誘餌檔案遭到竄改

前面幾天,我們已經完成: 建立 pqc_secret_keys.conf Honeyfile 使用 Wazuh FIM 監控檔案 啟用 realtime=&q...

2026-09-25 ‧ 由 kuoyiting 分享
DAY 13

Day 13|檔案到底改了什麼?解讀 Wazuh FIM Alert 與 Hash 變化

昨天我們成功修改了: /etc/pqc_secret_keys.conf 並且在 Wazuh Dashboard 中看到 Rule 550:Integrity...

2026-09-26 ‧ 由 kuoyiting 分享
DAY 14

Day 14|FIM 不是監控越多越好:降低 False Positive 與 Alert Noise

前面幾天,我們從 FIM 的基本概念開始,一路完成: 認識 FIM ↓ 理解 inotify ↓ 建立 Honeyfile ↓ 設定 Real...

2026-09-27 ‧ 由 kuoyiting 分享
DAY 15

Day 15|從攻擊行為到 ATT&CK:認識 MITRE ATT&CK 與 T1110 Brute Force

前面一週,我們利用 Wazuh FIM 建立了 Honeyfile,成功偵測: 檔案遭到修改 ↓ Wazuh FIM ↓ 產生 Aler...

2026-09-28 ‧ 由 kuoyiting 分享
DAY 16

# Day 16|SSH 登入失敗留下了什麼?從 sshd 到 Linux Authentication Log

昨天介紹了 MITRE ATT&CK,以及接下來要測試的: T1110 - Brute Force 但 Wazuh 並不是憑空知道有人正在嘗試 SSH...

2026-09-29 ‧ 由 kuoyiting 分享
DAY 17

Day 17|Wazuh 怎麼看懂 SSH Log?認識 Decoder 日誌解析機制

昨天我們從 Windows 嘗試 SSH 登入 Ubuntu,並故意輸入錯誤密碼。 Linux 最後留下類似這樣的紀錄: Failed password for...

2026-09-30 ‧ 由 kuoyiting 分享
DAY 18

Day 18|從 Decoder 到 Rule:SSH 登入失敗如何變成 Wazuh Alert?

昨天我們介紹了 Wazuh 的 Decoder。 當 Ubuntu 產生 SSH 登入失敗紀錄: Failed password for hacker from...

2026-10-01 ‧ 由 kuoyiting 分享
DAY 19

# Day 19|不只看內建警報:開始建立自己的 Wazuh SSH 偵測規則

前幾天已經一路從 SSH 登入失敗,看到 Wazuh 如何經過 Decoder、Rule,最後產生 Alert。 但做到這裡,我不想只停在: 「Wazuh 有...

2026-10-02 ‧ 由 kuoyiting 分享
DAY 20

Day 20|Rule 100002 實戰:我的 SSH 自訂警報成功了嗎?

昨天我開始建立自己的 SSH 偵測規則。 目標很明確: SSH 登入失敗 ↓ 符合設定條件 ↓ 觸發自訂 Rule ↓ 產生...

2026-10-03 ‧ 由 kuoyiting 分享