<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_%28Apache%29</id>
	<title>Wazuh Blocken von bösartigen Akteure (Apache) - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_%28Apache%29"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;action=history"/>
	<updated>2026-06-29T00:10:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=59498&amp;oldid=prev</id>
		<title>Thomas.will: /* Wazuh-Server */</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=59498&amp;oldid=prev"/>
		<updated>2025-03-09T14:59:08Z</updated>

		<summary type="html">&lt;p&gt;&lt;span dir=&quot;auto&quot;&gt;&lt;span class=&quot;autocomment&quot;&gt;Wazuh-Server&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;
&lt;table class=&quot;diff diff-contentalign-left diff-editfont-monospace&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;de&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Nächstältere Version&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version vom 9. März 2025, 14:59 Uhr&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l54&quot; &gt;Zeile 54:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 54:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;=== Wazuh-Server ===&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;=== Wazuh-Server ===&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Sie müssen die folgenden Schritte auf dem Wazuh-Server ausführen, um die IP-Adresse des &lt;del class=&quot;diffchange diffchange-inline&quot;&gt;RHEL-&lt;/del&gt;Endpunkts zu einer CDB-Liste hinzuzufügen und anschließend Regeln und Active Response zu konfigurieren.&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Sie müssen die folgenden Schritte auf dem Wazuh-Server ausführen, um die IP-Adresse des Endpunkts zu einer CDB-Liste hinzuzufügen und anschließend Regeln und Active Response zu konfigurieren.&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== Laden Sie die Dienstprogramme herunter und konfigurieren Sie die CDB-Liste ====&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== Laden Sie die Dienstprogramme herunter und konfigurieren Sie die CDB-Liste ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l61&quot; &gt;Zeile 61:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 61:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;  sudo &lt;del class=&quot;diffchange diffchange-inline&quot;&gt;yum &lt;/del&gt;update &amp;amp;&amp;amp; sudo &lt;del class=&quot;diffchange diffchange-inline&quot;&gt;yum &lt;/del&gt;install -y wget&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;  sudo &lt;ins class=&quot;diffchange diffchange-inline&quot;&gt;apt &lt;/ins&gt;update &amp;amp;&amp;amp; sudo &lt;ins class=&quot;diffchange diffchange-inline&quot;&gt;apt &lt;/ins&gt;install -y wget&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l156&quot; &gt;Zeile 156:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 156:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;  sudo systemctl restart wazuh-manager&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;  sudo systemctl restart wazuh-manager&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/del&gt;&lt;/div&gt;&lt;/td&gt;&lt;td colspan=&quot;2&quot;&gt; &lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;=== Angriffsemulation ===&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;=== Angriffsemulation ===&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;

&lt;!-- diff cache key my_wiki:diff::1.12:old-58761:rev-59498 --&gt;
&lt;/table&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=58761&amp;oldid=prev</id>
		<title>Thomas.will am 30. Januar 2025 um 09:44 Uhr</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=58761&amp;oldid=prev"/>
		<updated>2025-01-30T09:44:41Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table class=&quot;diff diff-contentalign-left diff-editfont-monospace&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;de&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Nächstältere Version&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version vom 30. Januar 2025, 09:44 Uhr&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l127&quot; &gt;Zeile 127:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 127:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;list&amp;gt;etc/lists/amazon/aws-eventnames&amp;lt;/list&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;list&amp;gt;etc/lists/amazon/aws-eventnames&amp;lt;/list&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;list&amp;gt;etc/lists/security-eventchannel&amp;lt;/list&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;list&amp;gt;etc/lists/security-eventchannel&amp;lt;/list&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;list&amp;gt;etc/lists/blacklist-alienvault&amp;lt;/list&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &lt;ins class=&quot;diffchange diffchange-inline&quot;&gt;'''&lt;/ins&gt;&amp;lt;list&amp;gt;etc/lists/blacklist-alienvault&amp;lt;/list&amp;gt;&lt;ins class=&quot;diffchange diffchange-inline&quot;&gt;'''&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;!-- Benutzerdefinierter Regelsatz --&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;     &amp;lt;!-- Benutzerdefinierter Regelsatz --&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=58758&amp;oldid=prev</id>
		<title>Maximilian.pottgiesser: Die Seite wurde neu angelegt: „== Blockieren eines bekannten bösartigen Akteurs ==  In diesem Anwendungsfall zeigen wir, wie man bösartige IP-Adressen vom Zugriff auf Webressourcen eines W…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_Blocken_von_b%C3%B6sartigen_Akteure_(Apache)&amp;diff=58758&amp;oldid=prev"/>
		<updated>2025-01-30T08:54:53Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „== Blockieren eines bekannten bösartigen Akteurs ==  In diesem Anwendungsfall zeigen wir, wie man bösartige IP-Adressen vom Zugriff auf Webressourcen eines W…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Blockieren eines bekannten bösartigen Akteurs ==&lt;br /&gt;
&lt;br /&gt;
In diesem Anwendungsfall zeigen wir, wie man bösartige IP-Adressen vom Zugriff auf Webressourcen eines Webservers blockiert. Sie richten Apache-Webserver auf Ubuntu und Windows-Endpunkten ein und versuchen, von einem RHEL-Endpunkt darauf zuzugreifen.&lt;br /&gt;
&lt;br /&gt;
Dieser Fall verwendet eine öffentliche IP-Reputationsdatenbank, die die IP-Adressen einiger bösartiger Akteure enthält. Eine IP-Reputationsdatenbank ist eine Sammlung von IP-Adressen, die als bösartig markiert wurden. Der RHEL-Endpunkt spielt hier die Rolle des bösartigen Akteurs, daher wird dessen IP-Adresse der Reputationsdatenbank hinzugefügt. Anschließend konfigurieren Sie Wazuh, um den Zugriff des RHEL-Endpunkts auf die Webressourcen der Apache-Webserver für 60 Sekunden zu blockieren. Dies soll Angreifer davon abhalten, ihre bösartigen Aktivitäten fortzusetzen.&lt;br /&gt;
&lt;br /&gt;
== Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu-Endpunkt ===&lt;br /&gt;
&lt;br /&gt;
Führen Sie die folgenden Schritte aus, um einen Apache-Webserver zu installieren und seine Protokolle mit dem Wazuh-Agenten zu überwachen.&lt;br /&gt;
&lt;br /&gt;
# Aktualisieren Sie die lokalen Pakete und installieren Sie den Apache-Webserver:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo apt update&lt;br /&gt;
 sudo apt install apache2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Falls die Firewall aktiviert ist, passen Sie die Firewall an, um den externen Zugriff auf die Webports zu ermöglichen. Überspringen Sie diesen Schritt, wenn die Firewall deaktiviert ist:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo ufw status&lt;br /&gt;
 sudo ufw app list&lt;br /&gt;
 sudo ufw allow 'Apache'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie den Status des Apache-Dienstes, um zu bestätigen, dass der Webserver läuft:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo systemctl status apache2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie den Befehl `curl` oder öffnen Sie `http://&amp;lt;UBUNTU_IP&amp;gt;` im Browser, um die Apache-Startseite anzuzeigen und die Installation zu überprüfen:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 curl http://&amp;lt;UBUNTU_IP&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Fügen Sie das folgende in die Datei `/var/ossec/etc/ossec.conf` ein, um den Wazuh-Agenten zu konfigurieren und die Apache-Zugriffsprotokolle zu überwachen:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;localfile&amp;gt;&lt;br /&gt;
  &amp;lt;log_format&amp;gt;syslog&amp;lt;/log_format&amp;gt;&lt;br /&gt;
  &amp;lt;location&amp;gt;/var/log/apache2/access.log&amp;lt;/location&amp;gt;&lt;br /&gt;
 &amp;lt;/localfile&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Starten Sie den Wazuh-Agenten neu, um die Änderungen anzuwenden:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo systemctl restart wazuh-agent&lt;br /&gt;
&lt;br /&gt;
=== Wazuh-Server ===&lt;br /&gt;
&lt;br /&gt;
Sie müssen die folgenden Schritte auf dem Wazuh-Server ausführen, um die IP-Adresse des RHEL-Endpunkts zu einer CDB-Liste hinzuzufügen und anschließend Regeln und Active Response zu konfigurieren.&lt;br /&gt;
&lt;br /&gt;
==== Laden Sie die Dienstprogramme herunter und konfigurieren Sie die CDB-Liste ====&lt;br /&gt;
&lt;br /&gt;
Installieren Sie das Dienstprogramm `wget`, um die notwendigen Artefakte über die Kommandozeile herunterzuladen:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo yum update &amp;amp;&amp;amp; sudo yum install -y wget&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Laden Sie die Alienvault-IP-Reputationsdatenbank herunter:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo wget https://raw.githubusercontent.com/firehol/blocklist-ipsets/master/alienvault_reputation.ipset -O /var/ossec/etc/lists/alienvault_reputation.ipset&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Fügen Sie die IP-Adresse des Angreifers zur IP-Reputationsdatenbank hinzu. Ersetzen Sie `&amp;lt;ATTACKER_IP&amp;gt;` durch die IP-Adresse des RHEL-Endpunkts:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo echo &amp;quot;&amp;lt;ATTACKER_IP&amp;gt;&amp;quot; &amp;gt;&amp;gt; /var/ossec/etc/lists/alienvault_reputation.ipset&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Laden Sie ein Skript herunter, um von .ipset-Format auf .cdb-Listenformat zu konvertieren:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo wget https://wazuh.com/resources/iplist-to-cdblist.py -O /tmp/iplist-to-cdblist.py&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Konvertieren Sie die Datei `alienvault_reputation.ipset` in das .cdb-Format mit dem zuvor heruntergeladenen Skript:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo /var/ossec/framework/python/bin/python3 /tmp/iplist-to-cdblist.py /var/ossec/etc/lists/alienvault_reputation.ipset /var/ossec/etc/lists/blacklist-alienvault&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Optional: Entfernen Sie die Dateien `alienvault_reputation.ipset` und `iplist-to-cdblist.py`, da diese nicht mehr benötigt werden:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo rm -rf /var/ossec/etc/lists/alienvault_reputation.ipset&lt;br /&gt;
 sudo rm -rf /tmp/iplist-to-cdblist.py&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Weisen Sie dem generierten File die richtigen Berechtigungen und Eigentümerschaft zu:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo chown wazuh:wazuh /var/ossec/etc/lists/blacklist-alienvault&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Konfigurieren Sie das Active Response-Modul zum Blockieren der bösartigen IP-Adresse ====&lt;br /&gt;
&lt;br /&gt;
Fügen Sie eine benutzerdefinierte Regel hinzu, um ein Wazuh Active Response-Skript auszulösen. Dies erfolgt in der Datei `/var/ossec/etc/rules/local_rules.xml` auf dem Wazuh-Server:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;group name=&amp;quot;attack,&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;rule id=&amp;quot;100100&amp;quot; level=&amp;quot;10&amp;quot;&amp;gt;&lt;br /&gt;
    &amp;lt;if_group&amp;gt;web|attack|attacks&amp;lt;/if_group&amp;gt;&lt;br /&gt;
    &amp;lt;list field=&amp;quot;srcip&amp;quot; lookup=&amp;quot;address_match_key&amp;quot;&amp;gt;etc/lists/blacklist-alienvault&amp;lt;/list&amp;gt;&lt;br /&gt;
    &amp;lt;description&amp;gt;IP-Adresse in der AlienVault-Reputationsdatenbank gefunden.&amp;lt;/description&amp;gt;&lt;br /&gt;
  &amp;lt;/rule&amp;gt;&lt;br /&gt;
 &amp;lt;/group&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Bearbeiten Sie die Datei `/var/ossec/etc/ossec.conf` auf dem Wazuh-Server und fügen Sie die `etc/lists/blacklist-alienvault`-Liste in den `&amp;lt;ruleset&amp;gt;`-Bereich ein:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;ruleset&amp;gt;&lt;br /&gt;
    &amp;lt;!-- Standard-Regelsatz --&amp;gt;&lt;br /&gt;
    &amp;lt;decoder_dir&amp;gt;ruleset/decoders&amp;lt;/decoder_dir&amp;gt;&lt;br /&gt;
    &amp;lt;rule_dir&amp;gt;ruleset/rules&amp;lt;/rule_dir&amp;gt;&lt;br /&gt;
    &amp;lt;rule_exclude&amp;gt;0215-policy_rules.xml&amp;lt;/rule_exclude&amp;gt;&lt;br /&gt;
    &amp;lt;list&amp;gt;etc/lists/audit-keys&amp;lt;/list&amp;gt;&lt;br /&gt;
    &amp;lt;list&amp;gt;etc/lists/amazon/aws-eventnames&amp;lt;/list&amp;gt;&lt;br /&gt;
    &amp;lt;list&amp;gt;etc/lists/security-eventchannel&amp;lt;/list&amp;gt;&lt;br /&gt;
    &amp;lt;list&amp;gt;etc/lists/blacklist-alienvault&amp;lt;/list&amp;gt;&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;!-- Benutzerdefinierter Regelsatz --&amp;gt;&lt;br /&gt;
    &amp;lt;decoder_dir&amp;gt;etc/decoders&amp;lt;/decoder_dir&amp;gt;&lt;br /&gt;
    &amp;lt;rule_dir&amp;gt;etc/rules&amp;lt;/rule_dir&amp;gt;&lt;br /&gt;
  &amp;lt;/ruleset&amp;gt;&lt;br /&gt;
 &amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Fügen Sie den Block für die Active Response in die Datei `/var/ossec/etc/ossec.conf` auf dem Wazuh-Server ein:&lt;br /&gt;
&lt;br /&gt;
Für den Ubuntu-Endpunkt:&lt;br /&gt;
&lt;br /&gt;
Der `firewall-drop`-Befehl integriert sich mit der lokalen iptables-Firewall von Ubuntu und blockiert eingehende Netzwerkverbindungen vom Angreifer-Endpunkt für 60 Sekunden:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;active-response&amp;gt;&lt;br /&gt;
    &amp;lt;command&amp;gt;firewall-drop&amp;lt;/command&amp;gt;&lt;br /&gt;
    &amp;lt;location&amp;gt;local&amp;lt;/location&amp;gt;&lt;br /&gt;
    &amp;lt;rules_id&amp;gt;100100&amp;lt;/rules_id&amp;gt;&lt;br /&gt;
    &amp;lt;timeout&amp;gt;60&amp;lt;/timeout&amp;gt;&lt;br /&gt;
  &amp;lt;/active-response&amp;gt;&lt;br /&gt;
 &amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Starten Sie den Wazuh-Manager neu, um die Änderungen anzuwenden:&lt;br /&gt;
&lt;br /&gt;
 sudo systemctl restart wazuh-manager&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Angriffsemulation ===&lt;br /&gt;
&lt;br /&gt;
Zugriff auf einen der Webserver vom RHEL-Endpunkt aus unter Verwendung der entsprechenden IP-Adresse. Ersetzen Sie `&amp;lt;WEBSERVER_IP&amp;gt;` durch den entsprechenden Wert und führen Sie den folgenden Befehl vom Angreifer-Endpunkt aus:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 curl http://&amp;lt;WEBSERVER_IP&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der Angreifer-Endpunkt verbindet sich beim ersten Mal mit den Webservern des Opfers. Nach der ersten Verbindung blockiert das Wazuh Active Response-Modul alle nachfolgenden Verbindungen zu den Webservern für 60 Sekunden.&lt;br /&gt;
&lt;br /&gt;
=== Visualisierung der Alarme ===&lt;br /&gt;
&lt;br /&gt;
Sie können die Alarmdaten im Wazuh-Dashboard visualisieren. Gehen Sie dazu zum Modul &amp;quot;Threat Hunting&amp;quot; und fügen Sie die Filter in der Suchleiste hinzu, um die Alarme abzufragen.&lt;/div&gt;</summary>
		<author><name>Maximilian.pottgiesser</name></author>
	</entry>
</feed>