Cosa fa#
Installa Wazuh su Ubuntu come HIDS/SIEM, configura fail2ban per la risposta automatica, poi lancia un attacco SSH brute force da Kali. L'obiettivo è vedere l'intera chain: log → detection → alert → response automatica. Copre la sezione "Logging and Monitoring" e "SIEM" di Gibson Cap 1.
TL;DR#
Kali (192.168.64.200) → attaccante: Hydra SSH brute force
Ubuntu (192.168.64.3) → vittima + SIEM: Wazuh agent + manager, fail2banObiettivo finale#
Come sai che hai finito tutto: Hydra da Kali lancia il brute force → Wazuh dashboard su Ubuntu mostra alert "Multiple authentication failures" con severity alta → fail2ban banna 192.168.64.200 → Hydra non riesce più a raggiungere SSH.
Fase 1 — Installazione Wazuh#
Task 1 — Installa Wazuh manager su Ubuntu
- Segui la documentazione ufficiale per Wazuh 4.x su Ubuntu
- Come sai che hai finito:
systemctl status wazuh-managerè active; accedi alla dashboard Wazuh suhttps://192.168.64.3(o porta configurata)
Task 2 — Installa Wazuh agent su Ubuntu (stesso host)
- Configura l'agent per puntare al manager locale (
127.0.0.1) - Come sai che hai finito: nella dashboard Wazuh vedi l'agent Ubuntu con stato "Active"
- Configura l'agent per puntare al manager locale (
Task 3 — Verifica che i log SSH siano monitorati
- Wazuh deve analizzare
/var/log/auth.log(Ubuntu/Debian) - Come sai che hai finito: fai un tentativo di login SSH fallito da Kali → Wazuh Dashboard → Security Events mostra l'evento in real-time
- Wazuh deve analizzare
Fase 2 — Brute Force e Detection#
Task 4 — Lancia SSH brute force da Kali
- Da Kali: usa Hydra o medusa per tentare autenticazione su
192.168.64.3:22 - Come sai che hai finito: Hydra mostra tentativi in corso; Wazuh Dashboard mostra una spike di eventi
- Da Kali: usa Hydra o medusa per tentare autenticazione su
Task 5 — Osserva l'alert Wazuh
- In Wazuh Dashboard → Security Events → filtra per rule ID 5710-5716 (autenticazione fallita SSH)
- Come sai che hai finito: vedi alert con rule
sshd: Multiple authentication failures— nota la severity (>= 10) e il numero di tentativi per minuto
Task 6 — Esplora i dettagli dell'alert
- Clicca su un alert → vedi: IP sorgente, username tentati, timestamp, rule description
- Come sai che hai finito: sai leggere un alert Wazuh e ricavare le informazioni per rispondere a "chi sta attaccando, da dove, cosa sta cercando"
Fase 3 — Risposta automatica con fail2ban#
Task 7 — Installa e configura fail2ban
apt install fail2bansu Ubuntu; configura la jail[sshd]conmaxretry = 5ebantime = 300- Come sai che hai finito:
fail2ban-client status sshdmostra la jail attiva con 0 banned
Task 8 — Ripeti il brute force e osserva il ban
- Da Kali: rilancia Hydra
- Come sai che hai finito: dopo 5 tentativi falliti, Hydra si blocca o riceve connection refused;
fail2ban-client status sshdmostra192.168.64.200nella lista banned
Task 9 — Verifica l'iptables rule generata da fail2ban
iptables -L -n | grep 192.168.64.200- Come sai che hai finito: vedi una regola DROP per l'IP di Kali — fail2ban ha aggiunto la regola automaticamente
Fase 4 — Alert Tuning#
Task 10 — Riduci il falso positivo
- Aggiungi
192.168.64.200alla whitelist di fail2ban (ignoreip) e osserva che NON viene bannato anche con tentativi falliti - Come sai che hai finito: Kali può continuare a tentare senza essere bannato — simula un IP che non deve mai essere bloccato (es. scanner autorizzato)
- Aggiungi
Task 11 — Capire il concetto di alert tuning in Wazuh
- Trova in Wazuh come modificare la threshold di un alert (es. aumentare i tentativi prima di "Multiple authentication failures")
- Come sai che hai finito: sai rispondere alla domanda Gibson: "cos'è l'alert tuning e perché è necessario in un SIEM?"
Domande di verifica Security+#
- Wazuh è un HIDS o NIDS? In base a questa classificazione, cosa può vedere che un NIDS non può?
- fail2ban opera a quale livello di sicurezza: preventive, detective, o corrective? Giustifica.
- Un SOC riceve 500 alert al giorno dallo stesso IP che tenta SSH. Come dovrebbe usare l'alert tuning per ridurre il rumore mantenendo la copertura?
- L'attaccante usa un VPN con IP rotation — ogni tentativo arriva da un IP diverso. fail2ban funziona ancora? Quale alternativa esiste?
- Gibson distingue logging da monitoring. In questo lab, cosa rappresenta il logging e cosa il monitoring?
Collegato a#
- [[[TODO] lab-syslog-centralization|lab-syslog-centralization]] — aggiungi il log di Kali al SIEM per visibilità centralizzata
- cap-01-security-fundamentals — teoria SIEM, logging, alert tuning, Syslog
- mustache-project Sprint 1 — questo lab è la base del Mustache Project


