端点检查与响应
一种主动式的端点安全解决方案
核心目标是持续监控终端设备(如电脑、服务器、手机等)的活动,实时检测并快速响应各种已知和未知的安全威胁
- 持续监控与数据收集:在终端部署轻量级代理,7x24小时不间断地记录所有活动,包括进程启动、文件读写、网络连接、注册表修改等。
- 智能威胁检测:利用行为分析和机器学习等技术,建立“正常行为”基线,实时识别任何偏离基线的异常活动。这使其能有效发现零日攻击和无文件攻击等未知威胁。
- 自动与手动响应:检测到威胁后可自动执行预设响应,如隔离受感染设备、终止恶意进程、阻断网络连接等。安全人员也可通过控制台进行远程手动干预和深度调查。
- 调查与取证:提供完整的攻击链路视图,安全团队可以清晰地追溯攻击是如何发生、扩散的,为事后分析和策略优化提供依据
- 抵御高级威胁:有效防御绕过传统防御的APT攻击、勒索软件、无文件攻击等。
- 增强内部可见性:提供对终端活动的深度可视化,弥补网络边界防御的盲区。
- 加速事件响应:通过自动化响应和详尽上下文,帮助安全团队快速遏制威胁、定位根源。
- 满足合规要求:其详细的日志和取证能力,有助于企业满足等保、GDPR等法规的审计要求。
这个是官方解释,对与我个人的理解来说我觉得 EDR 会先持续不断的收集各个终端的日志信息,然后进行记录,当终端发生了危险行为的时候,偏离日常使用的范畴之后,就会发出警报,就像是自己培养一个AI一样,先培养让他记忆所有人的操作习惯,当发生了和日常从来都没有出现过的操作过后,就会报警,并且可以分析出攻击链路
我在pve上准备了一个 ubuntu 的镜像,首先建议还是配置一下国内的加速换一下源,阿里的 清华的,都可以
1 .配置阿里镜像源
sudo tee /etc/apt/sources.list > /dev/null <<'EOF'
deb https://mirrors.aliyun.com/ubuntu/ noble main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-security main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-updates main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-backports main restricted universe multiverse
EOF
2.下载并且带入 GPG 密钥
sudo mkdir -p /usr/share/keyrings
sudo wget -qO- https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo gpg --dearmor -o /usr/share/keyrings/wazuh.gpg
sudo chmod 644 /usr/share/keyrings/wazuh.gpg
3.添加 Wazuh 仓库
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee /etc/apt/sources.list.d/wazuh.list
4.更新一下
sudo apt-get update
5.安装 Wazuh 组件
sudo apt-get install -y wazuh-indexer wazuh-manager wazuh-dashboard
6.生成和部署证书
# 下载证书工具
cd /tmp
curl -sO https://packages.wazuh.com/4.8/wazuh-certs-tool.sh
chmod +x wazuh-certs-tool.sh
# 创建配置文件(使用你的实际 IP)
sudo tee /tmp/config.yml > /dev/null <<EOF
nodes:
indexer:
- name: node-1
ip: "172.16.11.35"
server:
- name: wazuh-1
ip: "172.16.11.35"
dashboard:
- name: dashboard
ip: "172.16.11.35"
EOF
# 生成证书
sudo bash wazuh-certs-tool.sh -A
# 部署 Indexer 证书
sudo mkdir -p /etc/wazuh-indexer/certs
sudo cp /tmp/wazuh-certificates/node-1.pem /etc/wazuh-indexer/certs/indexer.pem
sudo cp /tmp/wazuh-certificates/node-1-key.pem /etc/wazuh-indexer/certs/indexer-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-indexer/certs/root-ca.pem
sudo cp /tmp/wazuh-certificates/admin.pem /etc/wazuh-indexer/certs/admin.pem
sudo cp /tmp/wazuh-certificates/admin-key.pem /etc/wazuh-indexer/certs/admin-key.pem
sudo chmod 640 /etc/wazuh-indexer/certs/*
sudo chown -R wazuh-indexer:wazuh-indexer /etc/wazuh-indexer/certs
# 部署 Manager 证书
sudo mkdir -p /var/ossec/etc/certs
sudo cp /tmp/wazuh-certificates/wazuh-1.pem /var/ossec/etc/certs/manager.pem
sudo cp /tmp/wazuh-certificates/wazuh-1-key.pem /var/ossec/etc/certs/manager-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /var/ossec/etc/certs/root-ca.pem
sudo chmod 640 /var/ossec/etc/certs/*
sudo chown -R wazuh:wazuh /var/ossec/etc/certs
# 部署 Dashboard 证书
sudo mkdir -p /etc/wazuh-dashboard/certs
sudo cp /tmp/wazuh-certificates/dashboard.pem /etc/wazuh-dashboard/certs/dashboard.pem
sudo cp /tmp/wazuh-certificates/dashboard-key.pem /etc/wazuh-dashboard/certs/dashboard-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-dashboard/certs/root-ca.pem
sudo chmod 640 /etc/wazuh-dashboard/certs/*
sudo chown -R wazuh-dashboard:wazuh-dashboard /etc/wazuh-dashboard/certs
7.启动所有的服务
sudo systemctl enable wazuh-indexer
sudo systemctl start wazuh-indexer
# 启动 Manager
sudo systemctl enable wazuh-manager
sudo systemctl start wazuh-manager
# 启动 Dashboard
sudo systemctl enable wazuh-dashboard
sudo systemctl start wazuh-dashboard
# 检查所有服务状态
sudo systemctl status wazuh-indexer wazuh-manager wazuh-dashboard
8.初始化安全插件
# 运行安全配置脚本
sudo bash /usr/share/wazuh-indexer/plugins/opensearch-security/tools/securityadmin.sh \
-cd /usr/share/wazuh-indexer/plugins/opensearch-security/securityconfig/ \
-icl -nhnv \
-cacert /etc/wazuh-indexer/certs/root-ca.pem \
-cert /etc/wazuh-indexer/certs/admin.pem \
-key /etc/wazuh-indexer/certs/admin-key.pem
# 重启 Dashboard
sudo systemctl restart wazuh-dashboard
9.访问 https://服务器ip
登录凭据 一般默认的是
用户名:admin
密码 :admin
✨我踩坑的地方
Wazuh 官方 APT 源 GPG 密钥导入失败
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --import
gpg: failed to create temporary file '/usr/share/keyrings/.#lk...': Permission denied
gpg: no writable keyring found: Not found
原因是 没有使用 sudo 而且目标密钥目录不存在
解决方案
# 1. 创建密钥目录
sudo mkdir -p /usr/share/keyrings
# 2. 下载并导入 GPG 密钥(使用 dearmor 格式)
sudo wget -qO- https://packages.wazuh.com/key/GPG-KEY-WAZUH | \
sudo gpg --dearmor -o /usr/share/keyrings/wazuh.gpg
# 3. 设置正确权限
sudo chmod 644 /usr/share/keyrings/wazuh.gpg
# 4. 验证密钥文件
ls -lh /usr/share/keyrings/wazuh.gpg
# 输出: -rw-r--r-- 1 root root 2235 Jul 23 13:38 /usr/share/keyrings/wazuh.gpg
必须使用 sudo 权限
密钥应该保存到/usr/share/keyrings/
使用 gpg --dearmor 而不是 gpg --import
✨对,这里还有坑
apt 下载的方式是不会自动生成 ssl 证书 ,需要手动的去创建
下载一个证书生成工具
cd /tmp
curl -sO https://packages.wazuh.com/4.8/wazuh-certs-tool.sh
chmod +x wazuh-certs-tool.sh
创建配置文件
sudo tee /tmp/config.yml > /dev/null <<EOF
nodes:
indexer:
- name: node-1
ip: "172.16.11.35"
server:
- name: wazuh-1
ip: "172.16.11.35"
dashboard:
- name: dashboard
ip: "172.16.11.35"
EOF
生成证书
sudo bash wazuh-certs-tool.sh -A
# 证书会生成在 /tmp/wazuh-certificates/ 目录
部署 Indexer 证书
# 创建证书目录
sudo mkdir -p /etc/wazuh-indexer/certs
# 复制证书文件
sudo cp /tmp/wazuh-certificates/node-1.pem /etc/wazuh-indexer/certs/indexer.pem
sudo cp /tmp/wazuh-certificates/node-1-key.pem /etc/wazuh-indexer/certs/indexer-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-indexer/certs/root-ca.pem
sudo cp /tmp/wazuh-certificates/admin.pem /etc/wazuh-indexer/certs/admin.pem
sudo cp /tmp/wazuh-certificates/admin-key.pem /etc/wazuh-indexer/certs/admin-key.pem
# 设置权限(单独设置每个文件,避免通配符问题)
sudo chmod 640 /etc/wazuh-indexer/certs/indexer.pem
sudo chmod 640 /etc/wazuh-indexer/certs/indexer-key.pem
sudo chmod 640 /etc/wazuh-indexer/certs/root-ca.pem
sudo chmod 640 /etc/wazuh-indexer/certs/admin.pem
sudo chmod 640 /etc/wazuh-indexer/certs/admin-key.pem
# 设置所有者
sudo chown -R wazuh-indexer:wazuh-indexer /etc/wazuh-indexer/certs
启动服务
sudo systemctl start wazuh-indexer
sudo systemctl status wazuh-indexer
不要使用通配符 *来设置权限,在某些情况下会失败
证书必须要使用服务器的真实 ip
证书的权限必须是640 所有者必须是 wazuh-indexer
最后一点提醒
还有访问 web页面报错 server is not ready yet
# 运行安全初始化脚本
sudo bash /usr/share/wazuh-indexer/plugins/opensearch-security/tools/securityadmin.sh \
-cd /usr/share/wazuh-indexer/plugins/opensearch-security/securityconfig/ \
-icl -nhnv \
-cacert /etc/wazuh-indexer/certs/root-ca.pem \
-cert /etc/wazuh-indexer/certs/admin.pem \
-key /etc/wazuh-indexer/certs/admin-key.pem
# 重启 Dashboard
sudo systemctl restart wazuh-dashboard
# 等待30秒后测试
sleep 30
curl -k https://localhost
恭喜你现在安装好了 Wazuh,并没有装好,还缺少一个最后的组件,并且还有配置文件里面没有正确的配置 IP ,详情请看 再战 EDR 番外篇 的后段 会有完整的修复流程,不要骂我。。。。

Comments | NOTHING