news 2026/4/16 5:31:07

wazuh-主动拉黑

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
wazuh-主动拉黑

拉黑命令

cd /var/ossec/active-response/bin
ls

default-firewall-drop firewall-drop ipfw npf restart-wazuh disable-account host-deny kaspersky pf route-null firewalld-drop ip-customblock kaspersky.py restart.sh wazuh-slack

sudo /var/ossec/bin/agent_control -L

Wazuh agent_control. Available active responses: Response name: firewall-drop60, command: firewall-drop60

拉黑测试

-u agentid
-b ip
-f 命令

sudo /var/ossec/bin/agent_control -u 001 -b 172.16.2.136 -f firewall-drop60 # 拉黑 sudo /var/ossec/bin/agent_control -u 001 -r -b 172.16.2.136 -f firewall-drop60 # 解除

拦截配置

更多配置查看 https://documentation.wazuh.com/current/user-manual/reference/ossec-conf/active-response.html

vi /var/ossec/etc/ossec.conf
在 ossec_config中

<command> <name>firewall-drop</name> <executable>firewall-drop</executable> <timeout_allowed>yes</timeout_allowed> </command> <active-response> <disabled>no</disabled> <!-- 启用此主动响应 --> <command>firewall-drop</command> <!-- 使用防火墙阻止命令 --> <location>local</location> <!-- 被攻击主机拦截 --> <rules_id>110001</rules_id> <!-- 关联的规则ID --> <timeout>60</timeout> <!-- 阻止持续60秒 --> </active-response>

查看日志

在agent主机上查看
cat /var/ossec/logs/active-responses.log
报错 找不到srcip字段

2026/01/06 11:40:21 active-response/bin/firewall-drop: Cannot read 'srcip' from data

修改decoder

将原来的client改为srcip字段

<decoder name="modsec-core-fields"> <parent>apache-errorlog</parent> <prematch>\.+ModSecurity</prematch> <regex>client (\d+.\d+.\d+.\d+):\.+file "/etc/httpd/modsecurity.d/activated_rules/(\.+).conf"\.+id "(\d+)"\.+msg "(\.+)"</regex> <order>srcip,file,id,msg</order> </decoder>

修改rule

更多语法 https://documentation.wazuh.com/current/user-manual/ruleset/ruleset-xml-syntax/rules.html
将原来的相同ip修改为same_source_ip

<group name="modsec,"> <rule id="110001" level="12" frequency="5" timeframe="60"> <if_matched_sid>30411</if_matched_sid> <!--<same_field>data.srcip</same_field>--> <same_source_ip /> <description>同ip 60秒 5次 拦截</description> </rule> </group>

systemctl restart wazuh-manager

验证

已经拉黑 持续转圈圈
ssh也动不了了

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/15 18:26:33

双曲余弦ch(x)双曲余弦函数(ch(x))是双曲函数的一种,定义为:‌ch(x) = (eˣ + e⁻ˣ) / 2‌它和三角函数中的余弦函数类似,但定义在双曲线上,常用于数学、物理和工程领

双曲余弦ch(x) 双曲余弦函数(ch(x))是双曲函数的一种,定义为: ‌ch(x) = (eˣ + e⁻ˣ) / 2‌ 它和三角函数中的余弦函数类似,但定义在双曲线上,常用于数学、物理和工程领域。 主要性质 ‌定义域‌:全体实数(x ∈ ℝ) ‌值域‌:[1, +∞) ‌奇偶性‌:偶函数(ch(…

作者头像 李华
网站建设 2026/4/15 19:07:12

MySQL 工具使用指南

一、mysql bin下的一些可执行文件这些文件是编译后的二进制可执行文件。二、MySQL 各工具的实际类型工具类型说明mysql二进制用 C/C 编写&#xff0c;编译成二进制mysqldump二进制或Perl脚本取决于 MySQL 版本和安装方式mysqladmin二进制用 C/C 编写mysqlcheckPerl 脚本是一个 …

作者头像 李华
网站建设 2026/4/15 23:13:39

靠谱的网站建设哪家专业

靠谱的网站建设哪家专业&#xff1f;深度解析企业官网建设的核心与选择在数字化转型浪潮席卷各行各业的今天&#xff0c;一个专业、可靠的企业官网已不再是可有可无的“门面”&#xff0c;而是企业获取客户信任、展示核心实力、实现营销增长的战略要地。然而&#xff0c;面对市…

作者头像 李华
网站建设 2026/4/14 14:45:07

notebook的图显示中文的设置

apt updateapt install -y fonts-wqy-microheifc-list | grep -E “WenQuanYi|Noto”清楚缓存 import matplotlib import os import shutil# 获取matplotlib缓存目录 cache_dir matplotlib.get_cachedir() print(f"Matplotlib缓存目录&#xff1a;{cache_dir}")# …

作者头像 李华
网站建设 2026/4/16 2:58:48

一文带你快速了解大模型蒸馏

一文搞懂大模型蒸馏 前言 如今&#xff0c;大模型在自然语言处理、计算机视觉等领域展现出惊人的能力&#xff0c;能处理复杂的任务、输出高质量的结果。但与此同时&#xff0c;大模型的“重量级”特性也带来了不少麻烦&#xff1a;动辄数十亿、上万亿的参数量&#xff0c;需要…

作者头像 李华
网站建设 2026/4/12 20:11:15

NVIDIA Rubin平台重磅亮相CES:六芯协同重塑AI算力,2026下半年量产落地

从行业演进视角来看&#xff0c;CES虽仍冠以消费电子展之名&#xff0c;但如今已成为科技巨头发布前沿算力技术的重要阵地&#xff0c;其技术辐射范围早已突破消费端边界。NVIDIA作为AI算力领域的领军者&#xff0c;此次率先召开芯片厂商发布会&#xff0c;重磅推出下一代Rubin…

作者头像 李华