version python license lang

補強 Wazuh Agent
管理能力

補強 Wazuh Dashboard 的網頁工具 — 涵蓋 Agent、群組、叢集節點、規則、API 使用者與記錄。不是取代,而是互補。

安裝於 Wazuh Manager · 預設 HTTPS · 英文 / 繁體中文

開始使用

一行安裝、升級與移除

請以 root 在 Wazuh Manager(叢集模式為 Master 節點)執行,接著開啟 https://你的Manager_IP:5000

安裝
curl -fsSL https://raw.githubusercontent.com/jasoncheng7115/jt-wazuh-mgr/main/install.sh | sudo bash
升級
curl -fsSL https://raw.githubusercontent.com/jasoncheng7115/jt-wazuh-mgr/main/install.sh | sudo bash
與安裝相同 — 重新執行即原地更新,並保留你的 config.yaml。
移除
curl -fsSL https://raw.githubusercontent.com/jasoncheng7115/jt-wazuh-mgr/main/uninstall.sh | sudo bash
已安裝?本機執行:sudo bash /opt/jt-wazuh-mgr/uninstall.sh
能力

Dashboard 不好做的,這裡都好做

Agent 管理

即時狀態、進階篩選、多選批次重啟/重連/刪除/升級。

分布圖與統計

依狀態/作業系統/版本/群組/節點/同步視覺化分布,點選即篩選,並自動更新。

群組操作

加入/移出/合併/改名,CSV 匯入匯出(含預覽),編輯群組 agent.conf。

叢集節點

服務狀態、編輯 ossec.conf、重啟服務、下載 cluster.key、WPK 檔案、SSH 遠端操作。

同步監控

Master/Worker 對 Rules、Decoders、Groups、Keys、Lists、SCA 的同步,清楚看出差異檔案。

電子郵件警示

以表單管理 <email_alerts>,免手改 XML。一鍵同步到所有 Worker,自動備份。

規則檢視器

瀏覽、搜尋、篩選所有規則;可收合的父子階層;XML 語法上色。

Agent 升級

上傳 WPK 檔升級 Agent,即時追蹤進度並支援批次。

Queue DB 工具

跨節點檢查 Agent queue DB 用量,批次清除並自動重啟。

API 使用者與記錄

建立/管理 Wazuh API 使用者與角色;檢視並下載操作記錄與稽核事件。

內建安全

Wazuh API 登入(JWT)、HTTPS、輸入驗證、防路徑穿越與注入、IP 鎖定。

雙語介面

標題列一鍵切換英文與繁體中文,偏好依瀏覽器記住。

附 CLI

agent / group / node / stats 子指令,支援 table、JSON、CSV 輸出與 --dry-run。

偵測內容

規則套件,安裝與移除都乾淨

有些實際在跑的產品,Wazuh 根本沒有對應規則。這些套件為它們補上解碼器、規則與 CDB 清單,並以整包為單位安裝:先偵測規則 ID 衝突、備份原檔、驗證規則集,任何一步失敗就整包回滾。移除時會還原被覆蓋的原檔,且拒絕刪除安裝後被你改過的檔案。

jt-ioc

約 25 萬筆位址,來自十一個情資來源,由套件自行安裝並排程的更新程式每六小時重建一次。

jt-malware-hash

約 110 萬筆來自 MalwareBazaar 的 SHA-256,比對檔案完整性事件、Sysmon、VirusTotal 與 osquery,每晚更新。

jt-portable-detect

偵測從下載、暫存與卸除式磁碟執行的免安裝程式,並以一週實際流量調校以降低誤報。

jt-zimbra

針對 Zimbra 的 web shell、可疑郵件流與檔案完整性,涵蓋攻擊者最先動手的目錄。

jt-zenarmor

Zenarmor 的解碼器與規則。原廠指南的解碼器在 4.14 實測不匹配,這份可以,且以實際流量驗證過。

jt-adguard

AdGuard Home 的 DNS 過濾,讓被封鎖的查詢能追溯到真正發出查詢的用戶端,而不是只看到解析器。

jt-fail2ban

封鎖與解除封鎖都會告警,並放在獨立群組,讓任何跑 fail2ban 的主機都涵蓋得到,不限郵件伺服器。

老實說明範圍

套件在你按下安裝前就說清楚它會做什麼:寫入哪些檔案、加入哪個以 root 執行的排程工作,以及為了規則所需的記錄收集會建立哪個 agent 群組。

Master 與 Worker

專為「叢集不會幫你做的事」而設計

熱重載,不重啟

叢集會同步規則檔,但每個節點仍跑著記憶體裡的舊規則集。一個按鈕重載所有節點,且不重啟 analysisd。

警告會顯示,不會被吞掉

載不進清單的重載仍然回應「ok」,只在一個多數工具會丟棄的欄位裡提到它剛剛停掉的規則。這個工具會讀那個欄位並顯示出來。

ossec.conf 不會被同步

規則、解碼器與 CDB 清單都會送到每台 worker,但讓清單真正生效的那行宣告不會。安裝套件時會把宣告寫進每個節點,並讀回確認。

設定漂移,看得見

比對節點之間「真正會影響偵測」的 ossec.conf 區段,而不是整檔比對後在雜訊裡找重點。

畫面預覽

螢幕截圖

每次發版之前

哪些會被檢查,哪些不會

這是一套能重啟節點、刪除代理程式、改寫 ossec.conf 的管理主控台,所以每次發版都當成資安部署看待,而不是單純的功能更新。

180 項離線測試

不需要 Wazuh Manager。認證測試由應用程式自己的路由表推導,日後新增的路由會自動被涵蓋,不必靠人記得補。

81 項瀏覽器檢查

19 條使用者旅程,在真實瀏覽器中對 mock 過的 API 執行:分頁、篩選、對話框、翻譯、標頭,以及任何靜默失敗的請求。

每次發版都跑 ZAP

OWASP ZAP 基線掃描,並逐 plugin 與既有紀錄比對——因為同樣的總數可能藏著「舊的消失、新的出現」。

機械式發版前檢查

共 19 項,其中包含「發佈內容不得含有內部主機名或位址」。靠記性維護的清單會靜默失效。

尚未涵蓋的部分

沒有負載測試、沒有跨版本升級測試,偵測規則是在 Manager 上人工驗證而非在 CI 中驗證。測試計畫裡白紙黑字寫著。

AGPL-3.0

可自由執行、研究、修改與散布。若你以網路服務形式提供修改版,使用者有權取得其原始碼——介面中即附有連結。

開始之前

系統需求

  • Python 3.8+ (Ubuntu 22.04 內建 3.10)
  • Wazuh Manager 4.x
  • 必須安裝在 Wazuh Manager 上 — 叢集模式安裝在 Master 節點。
  • 使用 wazuh / wazuh-wui API 帳號登入(Web UI 模式不儲存密碼)。
  • 請置於受信任的管理網段,勿將 5000 埠對外暴露於網際網路。
×