JohnDMorais/Wazuh---LIFE---Decoders-Rules

GitHub: JohnDMorais/Wazuh---LIFE---Decoders-Rules

一套为 Wazuh SIEM 平台开发的自定义日志解码器与告警规则,用于标准化多来源企业安全事件的解析与关联分析。

Stars: 0 | Forks: 0

# Wazuh - LIFE - Decoders & Rules ## 概述 本仓库汇集了为企业环境开发的自定义 Wazuh decoders 和 rules,包含: * 用于 ManageEngine ADAuditPlus 事件的 decoder。 * 用于 Microsoft DHCP (MS-DHCP) 日志的 decoder。 * 用于 Fortigate 防火墙事件的 decoder override。 * 用于 ADAuditPlus、MS-DHCP、Windows 安全事件和 Office 365 的 rules 关联。 目标是标准化对不同来源日志的解释,并扩大 SIEM 对身份验证、网络和威胁事件的可见性。 ## 仓库结构 ``` . ├── decoders/ │ ├── admanagerplus/ │ │ └── ADAuditPlus.xml │ ├── dhcp/ │ │ └── dhcp_decoders.xml │ └── fortigate/ │ └── override_fortigate-firewall-v6.xml │ ├── rules/ │ ├── admanger_plus/ │ │ └── override_admanagerplus.xml │ ├── dhcp/ │ │ └── override_ms_dhcp.xml │ ├── eventos_windows/ │ │ └── windows_security_custom_logoff.xml │ └── office365/ │ └── override_office365.xml │ └── README.md ``` ## Decoders ### ADAuditPlus 解析由 ManageEngine ADAuditPlus 发送的日志,提取相关字段以供后续关联。 提取的信息: * 用户 * 事件原因 * 来源 (IP) * 类别 * 报告配置 ### MS-DHCP 用于 Microsoft DHCP 日志的 decoder,负责提取日志记录 ID,作为 rules 关联的基础。 ### Fortigate Fortigate 防火墙的 decoder override,仅限于特定的 location,用于提取标准 decoder 未涵盖的额外字段(`devid`、`devname`)。 ## Rules Rules 利用解码后的事件在 Wazuh 中生成告警并重新分类严重性。 * **ADAuditPlus**:用户身份验证失败。 * **MS-DHCP**:日志服务启动及向客户端分配新的 IP 租约。 * **Windows 事件**:服务账户的登出(命名模式为 `SRV`/`SNE`),并丢弃其余的登出事件。 * **Office 365**:重新分类 Threat Intelligence 事件(冒充以及拦截恶意软件/钓鱼/URL)。 这些规则可根据组织的监控策略进行调整。 ## 前置条件 * Wazuh Manager * 集成的日志来源:ADAuditPlus、MS-DHCP、Fortigate、Windows(安全事件)、Office 365 * 允许包含自定义 decoders 和 rules 的权限 ## 约定 * 自定义 rule ID 位于 `100000+` / `191000+`(overrides)范围内,以避免与 Wazuh 原生规则发生冲突。 * `override_*.xml` 文件使用 `` 或 `` 指向原始 ID,以覆盖或补充现有的 decoders/rules。 * 合规性要求(PCI DSS、GDPR、HIPAA、NIST 800-53、TSC)在适用时会被映射到 `` 标签中。 ## 项目目标 本项目旨在标准化多来源日志的摄取与关联,减少运营工作量,并扩大 SIEM 对安全事件的可见性。这些自动化操作可作为扩展到新日志来源以及适应合规性要求的基础。 ## 许可证 本项目的使用、修改和扩展可根据组织的需求进行,但必须遵守内部的安全与治理策略。
标签:FOFA, PKI安全, Wazuh, 关联分析, 子域枚举, 安全运营, 扫描框架, 日志解析, 证书伪造