Wazuh 主动防御

一、简介

二、默认自带的响应脚本

1、Unix-like

  • Linux/Unix: /var/ossec/active-response/bin
  • macOS : /Library/Ossec/active-response/bin directory.
脚本名 功能描述
disable-account 通过设置 passwd-l 禁用帐户
firewall-drop 将 IP 添加到 iptables 拒绝列表
firewalld-drop 将 IP 添加到 firewalld drop列表(需安装firewalld)
host-deny 将 IP 添加到 /etc/hosts.deny 文件
ip-customblock 自定义 OSSEC 块,可轻松修改以实现自定义响应
ipfw ipfw 创建的防火墙drop响应脚本(需安装IPFW)
npf npf 创建的防火墙drop响应脚本(需安装NPF)
wazuh-slack Posts notifications on Slack. Requires a slack hook URL passed as an extra_args.
pf pf 创建的防火墙drop响应脚本(需安装PF)
restart.sh ossec.conf 更改后自动重启 Wazuh agent 或 manager.
restart-wazuh ossec.conf 更改后自动重启 Wazuh agent 或 manager.
route-null 将 IP 地址添加到空路由
kaspersky 与卡巴斯基端点安全集成。这使用 Kaspersky Endpoint Security for Linux CLI 根据触发器执行相关命令。

2、Windows

C:\Program Files (x86)\ossec-agent\active-response\bin

脚本名 功能描述
netsh.exe 使用 netsh禁止 IP
restart-wazuh.exe ossec.conf 更改后自动重启 Wazuh agent 或 manager
route-null.exe 将 IP 地址添加到空路由

三、自定义响应脚本

Copyright Curiouser all right reserved,powered by Gitbook该文件最后修改时间: 2025-02-02 21:13:48

results matching ""

    No results matching ""