Если вы уже используете Wazuh (open-source SIEM), то грех не настроить сбор событий безопасности с Windows, особенно для анализа логинов и брутфорса по RDP.
Вот как это делается 👇
🛠️ Установка Wazuh Agent на Windows
1. Скачиваем агент отсюда: https://wazuh.com/
2. Устанавливаем с указанием менеджера (сервер Wazuh):
msiexec /i "wazuh-agent-4.x.x.msi" /qn WAZUH_MANAGER="10.0.0.1" WAZUH_REGISTRATION_SERVER="10.0.0.1" WAZUH_AGENT_NAME="srv-win01"
3. После установки — правим
C:\Program Files (x86)\ossec-agent\ossec.conf (если надо вручную задать имя, группы и т.п.)4. Перезапускаем агент:
net stop wazuh-agent
net start wazuh-agent
📋 Что собирает агент?
По умолчанию:
- События из Security, System, Application
- Входы в систему (
4624, 4625, 4778, 4779)- Изменения в учётках, политиках, реестре
- Информация об установке/удалении софта
🎯 Всё это попадает в дашборд Wazuh и может быть обработано правилами: алерты, уведомления, триггеры.
🔥 Пример алерта в Wazuh при брутфорсе по RDP:
{
"rule": {
"id": "18107",
"level": 10,
"description": "Windows RDP brute-force attempt detected",
"group": "windows, authentication_failed, brute_force"
},
"srcip": "192.168.1.200",
"user": "admin",
"location": "Security",
"full_log": "Logon failure: Type 10 (RemoteInteractive)"
}
📌 Это можно отправить на почту, в Telegram, или автоматизировать блокировку IP (например, через Active Responses).
💬 А вы уже пробовали Wazuh или у вас другая SIEM-система? Сравнивали с Graylog, Splunk, Sentinel?
👉 @win_sysadmin