HIDS - Neue Techniken: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
| Zeile 16: | Zeile 16: | ||
;Agent mit Manager-Adresse und Namen installieren | ;Agent mit Manager-Adresse und Namen installieren | ||
<syntaxhighlight lang="bash"> | <syntaxhighlight lang="bash"> | ||
| − | WAZUH_MANAGER="wazuh.it2XX.int" | + | WAZUH_MANAGER="wazuh.it2XX.int" apt install -y wazuh-agent |
</syntaxhighlight> | </syntaxhighlight> | ||
;Dienst aktivieren und starten | ;Dienst aktivieren und starten | ||
| Zeile 28: | Zeile 28: | ||
apt update | apt update | ||
</syntaxhighlight> | </syntaxhighlight> | ||
| + | |||
==Agent-Installation auf Rocky== | ==Agent-Installation auf Rocky== | ||
====Repository einrichten==== | ====Repository einrichten==== | ||
Version vom 29. Juli 2026, 15:06 Uhr
Wazuh-Agent auf Debian- und Rocky-Clients
Debian und Rocky sind hier reine Hardening-Übungsclients (kein Webserver, keine spezifische Rolle) — der Agent liefert Host-Telemetrie ans SIEM und führt bei den letzten beiden POCs auch aktiv Gegenmaßnahmen aus (HIPS-Teil). Die Installation unterscheidet sich nur beim Paketmanager (apt vs. dnf), danach läuft auf beiden Distributionen exakt dieselbe Konfiguration. Manager in diesem Artikel: wazuh.it2XX.int.
Agent-Installation auf Debian
Repository einrichten
- GPG-Schlüssel importieren
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import
chmod 644 /usr/share/keyrings/wazuh.gpg
- Repository hinzufügen
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" > /etc/apt/sources.list.d/wazuh.list
apt update
Agent installieren
- Agent mit Manager-Adresse und Namen installieren
WAZUH_MANAGER="wazuh.it2XX.int" apt install -y wazuh-agent
- Dienst aktivieren und starten
systemctl daemon-reload
systemctl enable --now wazuh-agent
- Repository deaktivieren (verhindert ungewollte Updates)
sed -i "s/^deb /#deb /" /etc/apt/sources.list.d/wazuh.list
apt update
Agent-Installation auf Rocky
Repository einrichten
- GPG-Schlüssel importieren
rpm --import https://packages.wazuh.com/key/GPG-KEY-WAZUH
- Repository hinzufügen
cat > /etc/yum.repos.d/wazuh.repo << 'EOF'
[wazuh]
gpgcheck=1
gpgkey=https://packages.wazuh.com/key/GPG-KEY-WAZUH
enabled=1
name=EL-$releasever - Wazuh
baseurl=https://packages.wazuh.com/4.x/yum/
protect=1
EOF
Agent installieren
- Agent mit Manager-Adresse und Namen installieren
WAZUH_MANAGER="wazuh.it2XX.int" WAZUH_AGENT_NAME="rocky-host" dnf install -y wazuh-agent
- Dienst aktivieren und starten
systemctl daemon-reload
systemctl enable --now wazuh-agent
- Repository deaktivieren (verhindert ungewollte Updates)
sed -i "s/^enabled=1/enabled=0/" /etc/yum.repos.d/wazuh.repo
Kontrolle (beide Clients)
- Öffne das Wazuh-Dashboard, gehe zu Agent Management → Summary und prüfe, ob debian-host und rocky-host mit Status Active erscheinen.