serytia/wazuh-proxmox-detection

GitHub: serytia/wazuh-proxmox-detection

为 Wazuh SIEM 提供 Proxmox VE 的检测规则与解码器扩展,覆盖虚拟机删除、备份失败、控制台访问等默认未监控的安全事件。

Stars: 0 | Forks: 0

# Wazuh Detection Pack — Proxmox VE ## 问题 Wazuh 默认提供的 Proxmox VE 支持**仅解码身份验证**(`pvedaemon`):包含 6 个解码器和 4 条规则。导致的后果是:**备份失败**、**虚拟机(VM)被删除**、**控制台访问**、**批量删除 VM**(勒索软件特征)——**这些操作全都不会产生任何告警**。 该规则包通过解码 Proxmox 的 **UPID 任务** (`starting task UPID:…`、`end task UPID:… <状态>`)填补了这一空白,因为绝大部分管理活动信息都会通过这些任务传递。 ## 该规则包可检测的内容 | Proxmox 事件 | 规则 | 级别 | MITRE ATT&CK | |---|---|:---:|---| | 删除 VM/CT(`qmdestroy`、`vzdestroy`) | `100210` | 8 | T1485 — Data Destruction | | **关联的多重删除**(勒索软件 / 内部威胁) | `100211` | **12** | T1485 | | **备份失败**(`vzdump`) | `100220` | 8 | T1490 — Inhibit System Recovery | | 备份成功 | `100221` | 3 | — | | 控制台 / shell 访问(`vncshell`、`termproxy`…) | `100230` | 6 | T1021 — Remote Services | ## 前置条件 - Wazuh **4.x**(已在 **4.14.6** 版本上验证)。 - Wazuh 官方的 Proxmox 解码器(默认自带——本规则包依赖于它们,但并不会替换它们)。 - 将 Proxmox 日志传输到 Wazuh manager(详见下文)。 ## 安装说明 ``` git clone https://github.com/serytia/wazuh-proxmox-detection.git cd wazuh-proxmox-detection sudo ./install.sh ``` 该脚本会复制文件,**验证配置**(`wazuh-analysisd -t`),然后重启 Wazuh。如需回滚:`sudo ./uninstall.sh`。 ### 手动安装 将 `decoders/proxmox-pack_decoders.xml` 复制到 `/var/ossec/etc/decoders/` 中,并将 `rules/proxmox-pack_rules.xml` 复制到 `/var/ossec/etc/rules/` 中(所有者设为 `wazuh:wazuh`,权限模式设为 `660`),然后执行: ``` /var/ossec/bin/wazuh-control restart ``` ## 在没有 Proxmox 的情况下进行测试 ``` while IFS= read -r line; do echo "$line" | /var/ossec/bin/wazuh-logtest done < samples/proxmox-samples.log ``` 您将看到解码器提取出 `pve_task`、`pve_vmid`、`dstuser`、`pve_status`,并且规则会被成功触发。 ## 将 Proxmox 日志发送至 Wazuh 有两种方法: - **在 Proxmox 节点上安装 Wazuh Agent** —— 通过 `ossec.conf` 中的 `` 块读取 `journald`(或 `/var/log/daemon.log`)。 - **远程 Syslog** —— 配置 Proxmox 将其 syslog 发送到 Wazuh manager 的 IP 地址。 ## 路线图 - 针对 `pveum`(账户创建 / **API tokens** — T1136 / T1098)和 `pmxcfs`(集群 quorum 丢失)的解码器。 - 可直接导入的 Wazuh Dashboard。 - Proxmox 防火墙检测。 ## 了解更多 该规则包涵盖了 Proxmox。如果您想**在整个技术栈中接入检测能力**(防火墙、Microsoft 365、备份等),需要**开箱即用的部署**,或者适用于 MSP/MSSP 的**白标版本**,请参阅 **[rhnetwork.xyz](https://rhnetwork.xyz)**。 ## 许可证 **GPLv2** —— 与 Wazuh 规则集保持一致。请参阅 [LICENSE](LICENSE)。
标签:PE 加载器, Proxmox VE, Wazuh, 安全运营, 应用安全, 扫描框架, 日志解析, 证书伪造