serytia/wazuh-proxmox-detection
GitHub: serytia/wazuh-proxmox-detection
为 Wazuh SIEM 提供 Proxmox VE 的检测规则与解码器扩展,覆盖虚拟机删除、备份失败、控制台访问等默认未监控的安全事件。
Stars: 0 | Forks: 0
# Wazuh Detection Pack — Proxmox VE
## 问题
Wazuh 默认提供的 Proxmox VE 支持**仅解码身份验证**(`pvedaemon`):包含 6 个解码器和 4 条规则。导致的后果是:**备份失败**、**虚拟机(VM)被删除**、**控制台访问**、**批量删除 VM**(勒索软件特征)——**这些操作全都不会产生任何告警**。
该规则包通过解码 Proxmox 的 **UPID 任务**
(`starting task UPID:…`、`end task UPID:… <状态>`)填补了这一空白,因为绝大部分管理活动信息都会通过这些任务传递。
## 该规则包可检测的内容
| Proxmox 事件 | 规则 | 级别 | MITRE ATT&CK |
|---|---|:---:|---|
| 删除 VM/CT(`qmdestroy`、`vzdestroy`) | `100210` | 8 | T1485 — Data Destruction |
| **关联的多重删除**(勒索软件 / 内部威胁) | `100211` | **12** | T1485 |
| **备份失败**(`vzdump`) | `100220` | 8 | T1490 — Inhibit System Recovery |
| 备份成功 | `100221` | 3 | — |
| 控制台 / shell 访问(`vncshell`、`termproxy`…) | `100230` | 6 | T1021 — Remote Services |
## 前置条件
- Wazuh **4.x**(已在 **4.14.6** 版本上验证)。
- Wazuh 官方的 Proxmox 解码器(默认自带——本规则包依赖于它们,但并不会替换它们)。
- 将 Proxmox 日志传输到 Wazuh manager(详见下文)。
## 安装说明
```
git clone https://github.com/serytia/wazuh-proxmox-detection.git
cd wazuh-proxmox-detection
sudo ./install.sh
```
该脚本会复制文件,**验证配置**(`wazuh-analysisd -t`),然后重启 Wazuh。如需回滚:`sudo ./uninstall.sh`。
### 手动安装
将 `decoders/proxmox-pack_decoders.xml` 复制到 `/var/ossec/etc/decoders/` 中,并将
`rules/proxmox-pack_rules.xml` 复制到 `/var/ossec/etc/rules/` 中(所有者设为 `wazuh:wazuh`,权限模式设为 `660`),然后执行:
```
/var/ossec/bin/wazuh-control restart
```
## 在没有 Proxmox 的情况下进行测试
```
while IFS= read -r line; do
echo "$line" | /var/ossec/bin/wazuh-logtest
done < samples/proxmox-samples.log
```
您将看到解码器提取出 `pve_task`、`pve_vmid`、`dstuser`、`pve_status`,并且规则会被成功触发。
## 将 Proxmox 日志发送至 Wazuh
有两种方法:
- **在 Proxmox 节点上安装 Wazuh Agent** —— 通过 `ossec.conf` 中的 `` 块读取 `journald`(或 `/var/log/daemon.log`)。
- **远程 Syslog** —— 配置 Proxmox 将其 syslog 发送到 Wazuh manager 的 IP 地址。
## 路线图
- 针对 `pveum`(账户创建 / **API tokens** — T1136 / T1098)和 `pmxcfs`(集群 quorum 丢失)的解码器。
- 可直接导入的 Wazuh Dashboard。
- Proxmox 防火墙检测。
## 了解更多
该规则包涵盖了 Proxmox。如果您想**在整个技术栈中接入检测能力**(防火墙、Microsoft 365、备份等),需要**开箱即用的部署**,或者适用于 MSP/MSSP 的**白标版本**,请参阅 **[rhnetwork.xyz](https://rhnetwork.xyz)**。
## 许可证
**GPLv2** —— 与 Wazuh 规则集保持一致。请参阅 [LICENSE](LICENSE)。
标签:PE 加载器, Proxmox VE, Wazuh, 安全运营, 应用安全, 扫描框架, 日志解析, 证书伪造