端点检查与响应

一种主动式的端点安全解决方案

核心目标是持续监控终端设备(如电脑、服务器、手机等)的活动,实时检测并快速响应各种已知和未知的安全威胁

  • 持续监控与数据收集:在终端部署轻量级代理,7x24小时不间断地记录所有活动,包括进程启动、文件读写、网络连接、注册表修改等
  • 智能威胁检测:利用行为分析机器学习等技术,建立“正常行为”基线,实时识别任何偏离基线的异常活动。这使其能有效发现零日攻击无文件攻击等未知威胁
  • 自动与手动响应:检测到威胁后可自动执行预设响应,如隔离受感染设备、终止恶意进程、阻断网络连接。安全人员也可通过控制台进行远程手动干预和深度调查
  • 调查与取证:提供完整的攻击链路视图,安全团队可以清晰地追溯攻击是如何发生、扩散的,为事后分析和策略优化提供依据
  • 抵御高级威胁:有效防御绕过传统防御的APT攻击、勒索软件、无文件攻击
  • 增强内部可见性:提供对终端活动的深度可视化,弥补网络边界防御的盲区
  • 加速事件响应:通过自动化响应和详尽上下文,帮助安全团队快速遏制威胁、定位根源
  • 满足合规要求:其详细的日志和取证能力,有助于企业满足等保、GDPR等法规的审计要求。

这个是官方解释,对与我个人的理解来说我觉得 EDR 会先持续不断的收集各个终端的日志信息,然后进行记录,当终端发生了危险行为的时候,偏离日常使用的范畴之后,就会发出警报,就像是自己培养一个AI一样,先培养让他记忆所有人的操作习惯,当发生了和日常从来都没有出现过的操作过后,就会报警,并且可以分析出攻击链路

我在pve上准备了一个 ubuntu 的镜像,首先建议还是配置一下国内的加速换一下源,阿里的 清华的,都可以

1 .配置阿里镜像源

sudo tee /etc/apt/sources.list > /dev/null <<'EOF'
deb https://mirrors.aliyun.com/ubuntu/ noble main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-security main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-updates main restricted universe multiverse
deb https://mirrors.aliyun.com/ubuntu/ noble-backports main restricted universe multiverse
EOF

2.下载并且带入 GPG 密钥


sudo mkdir -p /usr/share/keyrings


sudo wget -qO- https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo gpg --dearmor -o /usr/share/keyrings/wazuh.gpg

sudo chmod 644 /usr/share/keyrings/wazuh.gpg


3.添加 Wazuh 仓库

echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee /etc/apt/sources.list.d/wazuh.list

4.更新一下
sudo apt-get update

5.安装 Wazuh 组件

sudo apt-get install -y wazuh-indexer wazuh-manager wazuh-dashboard

6.生成和部署证书

# 下载证书工具
cd /tmp
curl -sO https://packages.wazuh.com/4.8/wazuh-certs-tool.sh
chmod +x wazuh-certs-tool.sh

# 创建配置文件(使用你的实际 IP)
sudo tee /tmp/config.yml > /dev/null <<EOF
nodes:
  indexer:
    - name: node-1
      ip: "172.16.11.35"
  server:
    - name: wazuh-1
      ip: "172.16.11.35"
  dashboard:
    - name: dashboard
      ip: "172.16.11.35"
EOF

# 生成证书
sudo bash wazuh-certs-tool.sh -A

# 部署 Indexer 证书
sudo mkdir -p /etc/wazuh-indexer/certs
sudo cp /tmp/wazuh-certificates/node-1.pem /etc/wazuh-indexer/certs/indexer.pem
sudo cp /tmp/wazuh-certificates/node-1-key.pem /etc/wazuh-indexer/certs/indexer-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-indexer/certs/root-ca.pem
sudo cp /tmp/wazuh-certificates/admin.pem /etc/wazuh-indexer/certs/admin.pem
sudo cp /tmp/wazuh-certificates/admin-key.pem /etc/wazuh-indexer/certs/admin-key.pem
sudo chmod 640 /etc/wazuh-indexer/certs/*
sudo chown -R wazuh-indexer:wazuh-indexer /etc/wazuh-indexer/certs

# 部署 Manager 证书
sudo mkdir -p /var/ossec/etc/certs
sudo cp /tmp/wazuh-certificates/wazuh-1.pem /var/ossec/etc/certs/manager.pem
sudo cp /tmp/wazuh-certificates/wazuh-1-key.pem /var/ossec/etc/certs/manager-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /var/ossec/etc/certs/root-ca.pem
sudo chmod 640 /var/ossec/etc/certs/*
sudo chown -R wazuh:wazuh /var/ossec/etc/certs

# 部署 Dashboard 证书
sudo mkdir -p /etc/wazuh-dashboard/certs
sudo cp /tmp/wazuh-certificates/dashboard.pem /etc/wazuh-dashboard/certs/dashboard.pem
sudo cp /tmp/wazuh-certificates/dashboard-key.pem /etc/wazuh-dashboard/certs/dashboard-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-dashboard/certs/root-ca.pem
sudo chmod 640 /etc/wazuh-dashboard/certs/*
sudo chown -R wazuh-dashboard:wazuh-dashboard /etc/wazuh-dashboard/certs

7.启动所有的服务

sudo systemctl enable wazuh-indexer
sudo systemctl start wazuh-indexer

# 启动 Manager
sudo systemctl enable wazuh-manager
sudo systemctl start wazuh-manager

# 启动 Dashboard
sudo systemctl enable wazuh-dashboard
sudo systemctl start wazuh-dashboard

# 检查所有服务状态
sudo systemctl status wazuh-indexer wazuh-manager wazuh-dashboard

8.初始化安全插件

# 运行安全配置脚本
sudo bash /usr/share/wazuh-indexer/plugins/opensearch-security/tools/securityadmin.sh \
  -cd /usr/share/wazuh-indexer/plugins/opensearch-security/securityconfig/ \
  -icl -nhnv \
  -cacert /etc/wazuh-indexer/certs/root-ca.pem \
  -cert /etc/wazuh-indexer/certs/admin.pem \
  -key /etc/wazuh-indexer/certs/admin-key.pem

# 重启 Dashboard
sudo systemctl restart wazuh-dashboard

9.访问 https://服务器ip

登录凭据 一般默认的是

用户名:admin

密码 :admin

✨我踩坑的地方

Wazuh 官方 APT 源 GPG 密钥导入失败

curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --import
gpg: failed to create temporary file '/usr/share/keyrings/.#lk...': Permission denied
gpg: no writable keyring found: Not found

原因是 没有使用 sudo 而且目标密钥目录不存在

解决方案

# 1. 创建密钥目录
sudo mkdir -p /usr/share/keyrings

# 2. 下载并导入 GPG 密钥(使用 dearmor 格式)
sudo wget -qO- https://packages.wazuh.com/key/GPG-KEY-WAZUH | \
  sudo gpg --dearmor -o /usr/share/keyrings/wazuh.gpg

# 3. 设置正确权限
sudo chmod 644 /usr/share/keyrings/wazuh.gpg

# 4. 验证密钥文件
ls -lh /usr/share/keyrings/wazuh.gpg
# 输出: -rw-r--r-- 1 root root 2235 Jul 23 13:38 /usr/share/keyrings/wazuh.gpg

必须使用 sudo 权限

密钥应该保存到/usr/share/keyrings/ 

使用 gpg --dearmor 而不是 gpg --import

✨对,这里还有坑

apt 下载的方式是不会自动生成 ssl 证书 ,需要手动的去创建

下载一个证书生成工具

cd /tmp
curl -sO https://packages.wazuh.com/4.8/wazuh-certs-tool.sh
chmod +x wazuh-certs-tool.sh

创建配置文件

sudo tee /tmp/config.yml > /dev/null <<EOF
nodes:
  indexer:
    - name: node-1
      ip: "172.16.11.35"

  server:
    - name: wazuh-1
      ip: "172.16.11.35"

  dashboard:
    - name: dashboard
      ip: "172.16.11.35"
EOF

生成证书

sudo bash wazuh-certs-tool.sh -A
# 证书会生成在 /tmp/wazuh-certificates/ 目录

部署 Indexer 证书

# 创建证书目录
sudo mkdir -p /etc/wazuh-indexer/certs

# 复制证书文件
sudo cp /tmp/wazuh-certificates/node-1.pem /etc/wazuh-indexer/certs/indexer.pem
sudo cp /tmp/wazuh-certificates/node-1-key.pem /etc/wazuh-indexer/certs/indexer-key.pem
sudo cp /tmp/wazuh-certificates/root-ca.pem /etc/wazuh-indexer/certs/root-ca.pem
sudo cp /tmp/wazuh-certificates/admin.pem /etc/wazuh-indexer/certs/admin.pem
sudo cp /tmp/wazuh-certificates/admin-key.pem /etc/wazuh-indexer/certs/admin-key.pem

# 设置权限(单独设置每个文件,避免通配符问题)
sudo chmod 640 /etc/wazuh-indexer/certs/indexer.pem
sudo chmod 640 /etc/wazuh-indexer/certs/indexer-key.pem
sudo chmod 640 /etc/wazuh-indexer/certs/root-ca.pem
sudo chmod 640 /etc/wazuh-indexer/certs/admin.pem
sudo chmod 640 /etc/wazuh-indexer/certs/admin-key.pem

# 设置所有者
sudo chown -R wazuh-indexer:wazuh-indexer /etc/wazuh-indexer/certs

启动服务

sudo systemctl start wazuh-indexer
sudo systemctl status wazuh-indexer

不要使用通配符 *来设置权限,在某些情况下会失败

证书必须要使用服务器的真实 ip

证书的权限必须是640 所有者必须是 wazuh-indexer

最后一点提醒

还有访问 web页面报错 server is not ready yet

# 运行安全初始化脚本
sudo bash /usr/share/wazuh-indexer/plugins/opensearch-security/tools/securityadmin.sh \
  -cd /usr/share/wazuh-indexer/plugins/opensearch-security/securityconfig/ \
  -icl -nhnv \
  -cacert /etc/wazuh-indexer/certs/root-ca.pem \
  -cert /etc/wazuh-indexer/certs/admin.pem \
  -key /etc/wazuh-indexer/certs/admin-key.pem

# 重启 Dashboard
sudo systemctl restart wazuh-dashboard

# 等待30秒后测试
sleep 30
curl -k https://localhost

恭喜你现在安装好了 Wazuh,并没有装好,还缺少一个最后的组件,并且还有配置文件里面没有正确的配置 IP ,详情请看 再战 EDR 番外篇 的后段 会有完整的修复流程,不要骂我。。。。


...........................