請以 root 在 Wazuh Manager(叢集模式為 Master 節點)執行,接著開啟 https://你的Manager_IP:5000
即時狀態、進階篩選、多選批次重啟/重連/刪除/升級。
依狀態/作業系統/版本/群組/節點/同步視覺化分布,點選即篩選,並自動更新。
加入/移出/合併/改名,CSV 匯入匯出(含預覽),編輯群組 agent.conf。
服務狀態、編輯 ossec.conf、重啟服務、下載 cluster.key、WPK 檔案、SSH 遠端操作。
Master/Worker 對 Rules、Decoders、Groups、Keys、Lists、SCA 的同步,清楚看出差異檔案。
以表單管理 <email_alerts>,免手改 XML。一鍵同步到所有 Worker,自動備份。
瀏覽、搜尋、篩選所有規則;可收合的父子階層;XML 語法上色。
上傳 WPK 檔升級 Agent,即時追蹤進度並支援批次。
跨節點檢查 Agent queue DB 用量,批次清除並自動重啟。
建立/管理 Wazuh API 使用者與角色;檢視並下載操作記錄與稽核事件。
Wazuh API 登入(JWT)、HTTPS、輸入驗證、防路徑穿越與注入、IP 鎖定。
標題列一鍵切換英文與繁體中文,偏好依瀏覽器記住。
agent / group / node / stats 子指令,支援 table、JSON、CSV 輸出與 --dry-run。
有些實際在跑的產品,Wazuh 根本沒有對應規則。這些套件為它們補上解碼器、規則與 CDB 清單,並以整包為單位安裝:先偵測規則 ID 衝突、備份原檔、驗證規則集,任何一步失敗就整包回滾。移除時會還原被覆蓋的原檔,且拒絕刪除安裝後被你改過的檔案。
約 25 萬筆位址,來自十一個情資來源,由套件自行安裝並排程的更新程式每六小時重建一次。
約 110 萬筆來自 MalwareBazaar 的 SHA-256,比對檔案完整性事件、Sysmon、VirusTotal 與 osquery,每晚更新。
偵測從下載、暫存與卸除式磁碟執行的免安裝程式,並以一週實際流量調校以降低誤報。
針對 Zimbra 的 web shell、可疑郵件流與檔案完整性,涵蓋攻擊者最先動手的目錄。
Zenarmor 的解碼器與規則。原廠指南的解碼器在 4.14 實測不匹配,這份可以,且以實際流量驗證過。
AdGuard Home 的 DNS 過濾,讓被封鎖的查詢能追溯到真正發出查詢的用戶端,而不是只看到解析器。
封鎖與解除封鎖都會告警,並放在獨立群組,讓任何跑 fail2ban 的主機都涵蓋得到,不限郵件伺服器。
套件在你按下安裝前就說清楚它會做什麼:寫入哪些檔案、加入哪個以 root 執行的排程工作,以及為了規則所需的記錄收集會建立哪個 agent 群組。
叢集會同步規則檔,但每個節點仍跑著記憶體裡的舊規則集。一個按鈕重載所有節點,且不重啟 analysisd。
載不進清單的重載仍然回應「ok」,只在一個多數工具會丟棄的欄位裡提到它剛剛停掉的規則。這個工具會讀那個欄位並顯示出來。
規則、解碼器與 CDB 清單都會送到每台 worker,但讓清單真正生效的那行宣告不會。安裝套件時會把宣告寫進每個節點,並讀回確認。
比對節點之間「真正會影響偵測」的 ossec.conf 區段,而不是整檔比對後在雜訊裡找重點。
這是一套能重啟節點、刪除代理程式、改寫 ossec.conf 的管理主控台,所以每次發版都當成資安部署看待,而不是單純的功能更新。
不需要 Wazuh Manager。認證測試由應用程式自己的路由表推導,日後新增的路由會自動被涵蓋,不必靠人記得補。
19 條使用者旅程,在真實瀏覽器中對 mock 過的 API 執行:分頁、篩選、對話框、翻譯、標頭,以及任何靜默失敗的請求。
OWASP ZAP 基線掃描,並逐 plugin 與既有紀錄比對——因為同樣的總數可能藏著「舊的消失、新的出現」。
共 19 項,其中包含「發佈內容不得含有內部主機名或位址」。靠記性維護的清單會靜默失效。
沒有負載測試、沒有跨版本升級測試,偵測規則是在 Manager 上人工驗證而非在 CI 中驗證。測試計畫裡白紙黑字寫著。
可自由執行、研究、修改與散布。若你以網路服務形式提供修改版,使用者有權取得其原始碼——介面中即附有連結。