自动化研究产物 — 非上游项目。
本仓库是由自动化工具链构建的一次性实验环境,用于拉瓦尔大学(Université Laval)硕士论文中复现已发表的 GitHub Actions 工作流漏洞。它是
wazuh/wazuh在提交688972da589e5d40d2a81bcd738240303a3dc45a(2025-06-10)时的逐字快照,依据该项目自身的许可证重新分发,该许可证文件已原样包含在本快照中。上游项目未参与其中,也从未成为攻击目标,此处研究的漏洞已公开。本仓库中的每个密钥和变量均为随机生成的虚拟值——不包含任何真实凭据。操作引用和运行器镜像已固定为 2025-06-10 时解析到的版本;有关对快照所做的每项更改,请参阅工具链输出中的
pinning.md。如有疑问或异议:[email protected]
Wazuh 是一个免费开源的威胁预防、检测和响应平台。它能够保护本地部署、虚拟化、容器化以及基于云的环境中的工作负载。
Wazuh 解决方案由部署在被监控系统上的端点安全代理(agent)和用于收集并分析代理所采集数据的管理服务器(management server)组成。此外,Wazuh 已与 Elastic Stack 完全集成,提供搜索引擎和数据可视化工具,使用户能够浏览其安全告警。
以下简要介绍 Wazuh 解决方案的一些常见用例。
入侵检测
Wazuh 代理扫描被监控系统,查找恶意软件、rootkit 和可疑异常。它们可以检测隐藏文件、隐蔽进程或未注册的网络监听器,以及系统调用响应中的不一致之处。
除代理功能外,服务器组件还采用基于签名的入侵检测方法,利用其正则表达式引擎分析收集到的日志数据,寻找入侵指标(IOC)。
日志数据分析
Wazuh 代理读取操作系统和应用程序日志,并将其安全转发至中央管理器,进行基于规则的解析和存储。当未部署代理时,服务器也可以通过 syslog 接收来自网络设备或应用程序的数据。
Wazuh 规则有助于让您了解应用程序或系统错误、配置错误、尝试和/或成功的恶意活动、策略违规以及其他各种安全和运维问题。
文件完整性监控
Wazuh 监控文件系统,识别您需要关注的文件在内容、权限、所有者和属性方面的变化。此外,它还能原生识别用于创建或修改文件的用户和应用程序。
文件完整性监控功能可与威胁情报结合使用,以识别威胁或受感染的主机。此外,多项监管合规标准(如 PCI DSS)也要求具备此功能。
漏洞检测
Wazuh 代理采集软件清单数据并将此信息发送至服务器,服务器将其与持续更新的 CVE(公共漏洞和暴露)数据库进行关联,以识别已知的易受攻击软件。
自动化漏洞评估可帮助您发现关键资产中的薄弱环节,并在攻击者利用它们破坏您的业务或窃取机密数据之前采取纠正措施。
配置评估
Wazuh 监控系统和应用程序配置设置,以确保其符合您的安全策略、标准和/或加固指南。代理会定期执行扫描,以检测已知存在漏洞、未打补丁或配置不安全的应用程序。
此外,配置检查可以自定义,以更好地与您的组织保持一致。告警中包含更好的配置建议、参考信息以及与监管合规的映射。
事件响应
Wazuh 提供开箱即用的主动响应功能,以执行各种对策来应对活跃威胁,例如在满足特定条件时阻止来自威胁源的系统访问。
此外,Wazuh 还可用于远程执行命令或系统查询,识别入侵指标(IOC),并帮助执行其他实时取证或事件响应任务。
监管合规
Wazuh 提供了成为符合行业标准和法规所需的部分安全控制。这些功能,加上其可扩展性和多平台支持,可帮助组织满足技术合规要求。
Wazuh 被支付处理公司和金融机构广泛用于满足 PCI DSS(支付卡行业数据安全标准)要求。其 Web 用户界面提供报告和仪表板,有助于满足此标准及其他法规(如 GPG13 或 GDPR)的要求。
云安全
Wazuh 通过集成模块在 API 层面帮助监控云基础设施,这些模块能够从知名云提供商(如 Amazon AWS、Azure 或 Google Cloud)拉取安全数据。此外,Wazuh 还提供规则来评估您的云环境配置,轻松发现薄弱环节。
此外,Wazuh 轻量级和多平台的代理通常用于在实例层面监控云环境。
容器安全
Wazuh 为您的 Docker 主机和容器提供安全可见性,监控其行为并检测威胁、漏洞和异常。Wazuh 代理与 Docker 引擎原生集成,允许用户监控镜像、卷、网络设置和正在运行的容器。
Wazuh 持续收集并分析详细的运行时信息。例如,对以特权模式运行的容器、易受攻击的应用程序、容器中运行的 shell、持久卷或镜像的更改以及其他潜在威胁发出告警。
Wazuh WUI 为数据可视化和分析提供了强大的用户界面。该界面还可用于管理 Wazuh 配置并监控其状态。
模块概览

安全事件

完整性监控

漏洞检测

监管合规

代理概览

代理摘要

您可以在此找到由 Wazuh 团队维护的所有自动化工具。
main 分支包含最新代码,请注意此分支上可能存在错误。加入 Wazuh 社区,向其他用户学习、参与讨论、与我们的开发者交流并为项目做出贡献。
如果您想为我们的项目做出贡献,请随时提交 pull request、提交 issue 或发送 commit,我们将审阅您的所有问题。
您还可以通过发送邮件至 [email protected] 加入我们的 Slack 社区频道和邮件列表,以提问并参与讨论。
及时了解新闻、版本发布、工程文章等更多内容。
Wazuh 版权所有 (C) 2015-2023 Wazuh Inc.(许可证 GPLv2)
基于 Daniel Cid 发起的 OSSEC 项目。
| 软件 | 版本 | 作者 | 许可证 |
|---|
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.12 | Dave Gamble | MIT License |
| cPython | 3.10.16 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.10.0 | Daniel Stenberg | MIT License |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| Lua | 5.3.6 | PUC-Rio | MIT License |
| libarchive | 3.7.2 | Tim Kientzle | 3-Clause "New" BSD License |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | MIT License |
| liblzma | 5.4.2 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | LGPL (copyleft) |
| msgpack | 3.1.1 | Sadayuki Furuhashi | Boost Software License version 1.0 |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.0.12 | OpenSSL Software Foundation | Apache 2.0 License |
| pacman | 5.2.2 | Judd Vinet | GNU Public License version 2 (copyleft) |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | LGPL (copyleft) |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.18.2 | Marc Ewing & Erik Troan | GNU Public License version 2 (copyleft) |
| sqlite | 3.45.0 | D. Richard Hipp | Public Domain (no restrictions) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |