HIDS - Neue Techniken: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 16: Zeile 16:
 
;Agent mit Manager-Adresse und Namen installieren
 
;Agent mit Manager-Adresse und Namen installieren
 
<syntaxhighlight lang="bash">
 
<syntaxhighlight lang="bash">
WAZUH_MANAGER="wazuh.it2XX.int" WAZUH_AGENT_NAME="debian-host" apt install -y wazuh-agent
+
WAZUH_MANAGER="wazuh.it2XX.int" apt install -y wazuh-agent
 
</syntaxhighlight>
 
</syntaxhighlight>
 
;Dienst aktivieren und starten
 
;Dienst aktivieren und starten
Zeile 28: Zeile 28:
 
apt update
 
apt update
 
</syntaxhighlight>
 
</syntaxhighlight>
 +
 
==Agent-Installation auf Rocky==
 
==Agent-Installation auf Rocky==
 
====Repository einrichten====
 
====Repository einrichten====

Version vom 29. Juli 2026, 15:06 Uhr

Wazuh-Agent auf Debian- und Rocky-Clients

Debian und Rocky sind hier reine Hardening-Übungsclients (kein Webserver, keine spezifische Rolle) — der Agent liefert Host-Telemetrie ans SIEM und führt bei den letzten beiden POCs auch aktiv Gegenmaßnahmen aus (HIPS-Teil). Die Installation unterscheidet sich nur beim Paketmanager (apt vs. dnf), danach läuft auf beiden Distributionen exakt dieselbe Konfiguration. Manager in diesem Artikel: wazuh.it2XX.int.

Agent-Installation auf Debian

Repository einrichten

GPG-Schlüssel importieren
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import
chmod 644 /usr/share/keyrings/wazuh.gpg
Repository hinzufügen
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" > /etc/apt/sources.list.d/wazuh.list
apt update

Agent installieren

Agent mit Manager-Adresse und Namen installieren
WAZUH_MANAGER="wazuh.it2XX.int"  apt install -y wazuh-agent
Dienst aktivieren und starten
systemctl daemon-reload
systemctl enable --now wazuh-agent
Repository deaktivieren (verhindert ungewollte Updates)
sed -i "s/^deb /#deb /" /etc/apt/sources.list.d/wazuh.list
apt update

Agent-Installation auf Rocky

Repository einrichten

GPG-Schlüssel importieren
rpm --import https://packages.wazuh.com/key/GPG-KEY-WAZUH
Repository hinzufügen
cat > /etc/yum.repos.d/wazuh.repo << 'EOF'
[wazuh]
gpgcheck=1
gpgkey=https://packages.wazuh.com/key/GPG-KEY-WAZUH
enabled=1
name=EL-$releasever - Wazuh
baseurl=https://packages.wazuh.com/4.x/yum/
protect=1
EOF

Agent installieren

Agent mit Manager-Adresse und Namen installieren
WAZUH_MANAGER="wazuh.it2XX.int" WAZUH_AGENT_NAME="rocky-host" dnf install -y wazuh-agent
Dienst aktivieren und starten
systemctl daemon-reload
systemctl enable --now wazuh-agent
Repository deaktivieren (verhindert ungewollte Updates)
sed -i "s/^enabled=1/enabled=0/" /etc/yum.repos.d/wazuh.repo

Kontrolle (beide Clients)

  • Öffne das Wazuh-Dashboard, gehe zu Agent Management → Summary und prüfe, ob debian-host und rocky-host mit Status Active erscheinen.