当前位置: 首页 > news >正文

wazuh-主动拉黑

拉黑命令

cd /var/ossec/active-response/bin
ls

default-firewall-drop firewall-drop ipfw npf restart-wazuh disable-account host-deny kaspersky pf route-null firewalld-drop ip-customblock kaspersky.py restart.sh wazuh-slack

sudo /var/ossec/bin/agent_control -L

Wazuh agent_control. Available active responses: Response name: firewall-drop60, command: firewall-drop60

拉黑测试

-u agentid
-b ip
-f 命令

sudo /var/ossec/bin/agent_control -u 001 -b 172.16.2.136 -f firewall-drop60 # 拉黑 sudo /var/ossec/bin/agent_control -u 001 -r -b 172.16.2.136 -f firewall-drop60 # 解除

拦截配置

更多配置查看 https://documentation.wazuh.com/current/user-manual/reference/ossec-conf/active-response.html

vi /var/ossec/etc/ossec.conf
在 ossec_config中

<command> <name>firewall-drop</name> <executable>firewall-drop</executable> <timeout_allowed>yes</timeout_allowed> </command> <active-response> <disabled>no</disabled> <!-- 启用此主动响应 --> <command>firewall-drop</command> <!-- 使用防火墙阻止命令 --> <location>local</location> <!-- 被攻击主机拦截 --> <rules_id>110001</rules_id> <!-- 关联的规则ID --> <timeout>60</timeout> <!-- 阻止持续60秒 --> </active-response>

查看日志

在agent主机上查看
cat /var/ossec/logs/active-responses.log
报错 找不到srcip字段

2026/01/06 11:40:21 active-response/bin/firewall-drop: Cannot read 'srcip' from data

修改decoder

将原来的client改为srcip字段

<decoder name="modsec-core-fields"> <parent>apache-errorlog</parent> <prematch>\.+ModSecurity</prematch> <regex>client (\d+.\d+.\d+.\d+):\.+file "/etc/httpd/modsecurity.d/activated_rules/(\.+).conf"\.+id "(\d+)"\.+msg "(\.+)"</regex> <order>srcip,file,id,msg</order> </decoder>

修改rule

更多语法 https://documentation.wazuh.com/current/user-manual/ruleset/ruleset-xml-syntax/rules.html
将原来的相同ip修改为same_source_ip

<group name="modsec,"> <rule id="110001" level="12" frequency="5" timeframe="60"> <if_matched_sid>30411</if_matched_sid> <!--<same_field>data.srcip</same_field>--> <same_source_ip /> <description>同ip 60秒 5次 拦截</description> </rule> </group>

systemctl restart wazuh-manager

验证

已经拉黑 持续转圈圈
ssh也动不了了

http://www.jsqmd.com/news/206550/

相关文章:

  • 吐血推荐10个AI论文平台,MBA论文写作必备!
  • 后端开发提效10倍!别再手写CRUD接口了,试试这个API开发平台
  • Java面试全攻略:从Spring Boot到Kubernetes的实战问答
  • 基于SpringBoot的旅游分享点评网系统(毕业设计项目源码+文档)
  • 【论文阅读】Steering Your Diffusion Policy with Latent Space Reinforcement Learning
  • AI模型训练震荡?解决方案汇总
  • 深度学习毕设项目:机器学习基于python深度学习的鲜花识别
  • Java消息中间件-Kafka全解(2026精简版)
  • 学习率调整与优化技巧相关 TensorFlow安装依赖冲突解决方案汇总
  • 【课程设计/毕业设计】人工智能基于python深度学习的鲜花识别
  • 深度学习计算机毕设之基于python深度学习的鲜花识别
  • 学霸同款2026最新!9款AI论文写作软件测评:毕业论文高效写作指南
  • “休眠当关机”,实现不动硬件的一键开关机
  • 【毕业设计】基于python机器学习的鲜花识别
  • 市面上网站建设哪家专业
  • 纯图像传感器(只出像素),还是 Himax WiseEye/WE1/WE-I Plus 这类带处理器、能在端侧跑模型并输出“metadata”的模块
  • 靠谱的网站建设哪家专业
  • esp32c5跟esp32c6模块可以获取wifi的snr吗?
  • MySQL 工具使用指南
  • 鸿蒙生态再落一子,广汽集团与华为终端达成全面合作
  • 【2025最新】HCIA-AI V4.0 备考全攻略:从 DeepSeek 到昇腾底层逻辑,全网最细避坑指南
  • AI编程会让程序员集体失业吗?
  • 【毕业设计】人工智能基于python深度学习的树叶健康识别
  • 告别手动修图!AI指令改图助力电商人,轻松搞定全场景素材需求
  • 【华为认证】HCIP-AI V1.0 深度进阶:人工智能应用的趋势与挑战(高级工程师版)
  • 【华为认证】HCIP-AI V1.0 深度进阶:AI 芯片与算力底座——解构达芬奇架构的矩阵暴力
  • 【课程设计/毕业设计】基于python深度学习的树叶健康识别
  • 【华为认证】HCIP-AI V1.0 深度进阶:推理架构与向量数据——构建高效 AI 流水线
  • AI写作助手测评:谁是最强创作大脑
  • geo源码生成式内容搜索优化排名系统开发----