<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_SQL_Injection</id>
	<title>Wazuh SQL Injection - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_SQL_Injection"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_SQL_Injection&amp;action=history"/>
	<updated>2026-06-29T04:23:21Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_SQL_Injection&amp;diff=58760&amp;oldid=prev</id>
		<title>Maximilian.pottgiesser: Die Seite wurde neu angelegt: „== Erkennen eines SQL-Injection-Angriffs ==  Mit Wazuh können Sie SQL-Injection-Angriffe anhand von Webserver-Protokollen erkennen, die Muster wie &quot;select&quot;, &quot;…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_SQL_Injection&amp;diff=58760&amp;oldid=prev"/>
		<updated>2025-01-30T08:57:23Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „== Erkennen eines SQL-Injection-Angriffs ==  Mit Wazuh können Sie SQL-Injection-Angriffe anhand von Webserver-Protokollen erkennen, die Muster wie &amp;quot;select&amp;quot;, &amp;quot;…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Erkennen eines SQL-Injection-Angriffs ==&lt;br /&gt;
&lt;br /&gt;
Mit Wazuh können Sie SQL-Injection-Angriffe anhand von Webserver-Protokollen erkennen, die Muster wie &amp;quot;select&amp;quot;, &amp;quot;union&amp;quot; und andere häufige SQL-Injection-Muster enthalten.&lt;br /&gt;
&lt;br /&gt;
SQL-Injection ist ein Angriff, bei dem ein Bedrohungsakteur bösartigen Code in Zeichenfolgen einfügt, die an einen Datenbankserver zur Analyse und Ausführung übertragen werden. Ein erfolgreicher SQL-Injection-Angriff verschafft unbefugten Zugriff auf vertrauliche Informationen, die in der Datenbank enthalten sind.&lt;br /&gt;
&lt;br /&gt;
In diesem Anwendungsfall simulieren Sie einen SQL-Injection-Angriff gegen einen Ubuntu-Endpunkt und erkennen ihn mit Wazuh.&lt;br /&gt;
&lt;br /&gt;
== Infrastruktur ==&lt;br /&gt;
&lt;br /&gt;
=== Endpunkt ===&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Beschreibung&lt;br /&gt;
! Endpunkt&lt;br /&gt;
|-&lt;br /&gt;
| Opfer-Endpunkt mit Apache 2.4.54 Webserver&lt;br /&gt;
| Ubuntu 22.04&lt;br /&gt;
|-&lt;br /&gt;
| Angreifer-Endpunkt, der den SQL-Injection-Angriff startet&lt;br /&gt;
| RHEL 9.0&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu-Endpunkt ===&lt;br /&gt;
&lt;br /&gt;
Führen Sie die folgenden Schritte aus, um Apache zu installieren und den Wazuh-Agenten zu konfigurieren, damit er die Apache-Protokolle überwacht.&lt;br /&gt;
&lt;br /&gt;
# Aktualisieren Sie die lokalen Pakete und installieren Sie den Apache-Webserver:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo apt update&lt;br /&gt;
 sudo apt install apache2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Falls die Firewall aktiviert ist, passen Sie die Firewall an, um den externen Zugriff auf die Webports zu ermöglichen. Überspringen Sie diesen Schritt, wenn die Firewall deaktiviert ist:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo ufw app list&lt;br /&gt;
 sudo ufw allow 'Apache'&lt;br /&gt;
 sudo ufw status&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie den Status des Apache-Dienstes, um zu bestätigen, dass der Webserver läuft:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo systemctl status apache2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie den Befehl `curl` oder öffnen Sie `http://&amp;lt;UBUNTU_IP&amp;gt;` im Browser, um die Apache-Startseite anzuzeigen und die Installation zu überprüfen:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 curl http://&amp;lt;UBUNTU_IP&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Fügen Sie die folgenden Zeilen in die Datei `/var/ossec/etc/ossec.conf` des Wazuh-Agenten ein. Dadurch wird der Wazuh-Agent so konfiguriert, dass er die Zugriffsprotokolle des Apache-Servers überwacht:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;localfile&amp;gt;&lt;br /&gt;
    &amp;lt;log_format&amp;gt;apache&amp;lt;/log_format&amp;gt;&lt;br /&gt;
    &amp;lt;location&amp;gt;/var/log/apache2/access.log&amp;lt;/location&amp;gt;&lt;br /&gt;
  &amp;lt;/localfile&amp;gt;&lt;br /&gt;
 &amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Starten Sie den Wazuh-Agenten neu, um die Konfigurationsänderungen anzuwenden:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 sudo systemctl restart wazuh-agent&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Angriffs-Simulation ===&lt;br /&gt;
&lt;br /&gt;
Ersetzen Sie `&amp;lt;UBUNTU_IP&amp;gt;` durch die entsprechende IP-Adresse und führen Sie den folgenden Befehl vom Angreifer-Endpunkt aus:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 curl -XGET &amp;quot;http://&amp;lt;UBUNTU_IP&amp;gt;/users/?id=SELECT+*+FROM+users&amp;quot;;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das erwartete Ergebnis ist hier ein Alarm mit der Regel-ID 31103, jedoch erzeugt ein erfolgreicher SQL-Injection-Versuch einen Alarm mit der Regel-ID 31106.&lt;br /&gt;
&lt;br /&gt;
== Alarme visualisieren ==&lt;br /&gt;
&lt;br /&gt;
Sie können die Alarmdaten im Wazuh-Dashboard visualisieren. Gehen Sie dazu zum Modul &amp;quot;Threat Hunting&amp;quot; und fügen Sie die Filter in der Suchleiste hinzu, um die Alarme abzufragen.&lt;/div&gt;</summary>
		<author><name>Maximilian.pottgiesser</name></author>
	</entry>
</feed>