Wazuh platforma i razine upozorenja

Wazuh je open-source sigurnosna platforma izgrađena na osnovi OSSEC-a. Kombinira funkcionalnosti SIEM-a (Security Information and Event Management), IDS-a (Intrusion Detection System) i SOAR-a (Security Orchestration, Automation, and Response).

Wazuh okruženje

  • Web sučelje: https://10.1.16.242
  • Korisnik: admin / Pa??w0rd
  • Ubuntu Server VM (WAZUH)
  • Agenti na: DC10 i PC10
  • Početna stranica → Security events

Razine upozorenja (Alert Levels)

  • 0–3 — Informational
  • 4–7 — Low
  • 8–11 — Medium
  • 12–15 — High
  • 16 — Emergency

Simulacija napada i Rule ID-jevi

U labu se simulira napad pogađanjem lozinke (password guessing) na RDP servis DC10 putem Hydra alata.

Hydra napad

sed '57i\Pa$w0rd' /usr/share/seclists/Passwords/500-worst-passwords.txt > passlist.txt
hydra -t 1 -V -f -l administrator -P passlist.txt rdp://10.1.16.1
  • -t 1 — jedan thread
  • -V — verbose (prikaži svaki pokušaj)
  • -f — zaustavi pri prvom uspjehu
  • -l — korisničko ime
  • -P — lista lozinki

Ključni Wazuh Rule ID-jevi

  • Rule 60122 — neuspješna prijava (logon failure)
  • Rule 60106 — uspješna prijava (logon success)
  • Rule 92652 — uspješno pogođena lozinka (successful password guess)
  • Rule 63103 — brisanje Windows event loga (anti-forensics)
MITRE ATT&CK netočna klasifikacija: Wazuh je Rule 92652 (uspješno pogođena lozinka) klasificirao kao T1550.002 — Pass the Hash, što je netočno! Password guessing (pogađanje lozinke) i Pass the Hash su različite tehnike napada.

Anti-forenzika i MITRE ATT&CK

Montiranje C$ dijeljenja

mount -o username=administrator //10.1.16.1/c$ /mnt/dc10-c
  • C$ = adminsko dijeljenje (skriveno, nije vidljivo standardnim korisnicima)
  • Pristup cijelom C: disku DC10-a s KALI sustava

Anti-forenzika — brisanje logova

  • Napadač briše Security event log na DC10
  • Wazuh detektira brisanje → Rule ID 63103
  • MITRE taktika: Defense Evasion
  • Cilj: spriječiti forenzičku analizu i onemogućiti rekonstrukciju napada

IoC — Indicator of Compromise

  • IoC = digitalni artefakt koji ukazuje na kompromitaciju sustava
  • Primjeri: neobični logon eventi, brisanje logova, neočekivane mrežne veze
  • Wazuh automatski analizira i bilježi IoC-ove

IR Detection faza

  • IR Detection = bilježenje događaja + automatizirana analiza + automatizirana obavijest
  • Nakon Detection → faza Analysis
  • IR faze: Detection → Analysis → Containment → Eradication → Recovery → Lessons Learned

Incident Response — pregled faza

6 faza IR-a

  1. Detection — otkrivanje incidenta
  2. Analysis — analiza što se dogodilo
  3. Containment — ograničavanje štete
  4. Eradication — uklanjanje prijetnje
  5. Recovery — povratak u normalu
  6. Lessons Learned — učenje za budućnost

MITRE ATT&CK taktike

  • T1550.002 — Pass the Hash (pogrešno prikazano za password guessing)
  • Defense Evasion — taktika za brisanje logova
  • MITRE ATT&CK = framework za klasifikaciju tehnika napada
  • Wazuh je integriran s MITRE ATT&CK matricom
0 / 14
Odgovori na pitanja da vidiš rezultat.

1. Koja tehnologija je temelj (osnova) Wazuh platforme?

Wazuh je open-source sigurnosna platforma izgrađena na osnovi OSSEC-a (Open Source Security). Kombinira SIEM, IDS i SOAR funkcionalnosti.

2. Kojoj razini upozorenja pripada alert level 10 u Wazuhu?

Wazuh alert levels: 0-3 = Informational, 4-7 = Low, 8-11 = Medium, 12-15 = High, 16 = Emergency. Level 10 → Medium.

3. Na koji URL se pristupa Wazuh web sučelju u labu?

Wazuh web sučelje se nalazi na HTTPS adresi 10.1.16.242. Koristi HTTPS jer Wazuh automatski rotira certifikate, pa browser može upozoriti na nepoznat certifikat.

4. Koji Wazuh Rule ID označava neuspješnu prijavu (logon failure)?

Rule ID 60122 = neuspješna prijava (logon failure / failed logon). Rule 60106 = uspješna prijava. Rule 92652 = uspješno pogođena lozinka (successful password guess).

5. Koji alat se koristi za napad pogađanjem lozinke na RDP servis?

Hydra je alat za brute-force napade. Naredba: hydra -t 1 -V -f -l administrator -P passlist.txt rdp://10.1.16.1 — napada RDP servis s listom lozinki.

6. Koji je točan opis MITRE ATT&CK tehnike T1550.002?

T1550.002 = Pass the Hash — napadač koristi hash lozinke (bez znanja stvarne lozinke) za autentifikaciju. U labu, Wazuh ga je netočno prikazao za napad koji je zapravo bio password guessing.

7. Što radi sed naredba sed '57i\Pa$w0rd' datoteka.txt > passlist.txt?

57i\tekst u sed-u znači "insert" — umetni "tekst" kao novi redak ISPRED retka 57. Time dodajemo lozinku Pa$w0rd na 57. poziciju liste lozinki.

8. Koji Wazuh Rule ID detektira brisanje Windows event loga?

Rule ID 63103 = brisanje Windows event loga (clearing Windows event log). Ova aktivnost je anti-forenzička taktika — napadač briše dokaze o napadu.

9. U kojoj MITRE ATT&CK taktici spada brisanje event logova?

Brisanje event logova spada u taktiku Defense Evasion — napadač pokušava izbjeći detekciju i otežati forenzičku analizu uklanjanjem tragova.

10. Kojom naredbom montiramo adminsko C$ dijeljenje DC10 sustava na KALI?

mount -o username=administrator //10.1.16.1/c$ /mnt/dc10-c montira Windows adminsko dijeljenje C$ na Linux mount točku. C$ = skriveno adminsko dijeljenje cijelog C: pogona.

11. Što je IoC (Indicator of Compromise)?

IoC (Indicator of Compromise) = digitalni artefakt (npr. neobičan logon, sumnjivi hash, nepoznata IP adresa) koji ukazuje da je sustav ili mreža bila napadnuta ili kompromitirana.

12. Koja faza Incident Responsa slijedi nakon Detection?

IR faze: Detection → Analysis → Containment → Eradication → Recovery → Lessons Learned. Nakon detekcije incidenta, analiziramo što se točno dogodilo.

13. Što uključuje IR Detection faza (automatizirana detekcija)?

IR Detection = bilježenje događaja (logging) + automatizirana analiza (SIEM/Wazuh) + automatizirana obavijest (alert). Wazuh obavlja sve tri komponente.

14. Na kojim sustavima u labu su instalirani Wazuh agenti?

U ovom labu, Wazuh agenti su instalirani samo na DC10 i PC10. MS10 nema Wazuh agenta, pa Wazuh ne može direktno pratiti aktivnosti na njemu.
0 / 14
Riješi kviz da vidiš rezultat.