Skip to main content
  1. Lab-blue/

[DONE] Lab - Wazuh SIEM: SSH Brute Force Detection + fail2ban

·4 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Installa Wazuh su Ubuntu come HIDS/SIEM, configura fail2ban per la risposta automatica, poi lancia un attacco SSH brute force da Kali. L'obiettivo è vedere l'intera chain: log → detection → alert → response automatica. Copre la sezione "Logging and Monitoring" e "SIEM" di Gibson Cap 1.

TL;DR
#

Kali   (192.168.64.200) → attaccante: Hydra SSH brute force
Ubuntu (192.168.64.3)   → vittima + SIEM: Wazuh agent + manager, fail2ban

Obiettivo finale
#

Come sai che hai finito tutto: Hydra da Kali lancia il brute force → Wazuh dashboard su Ubuntu mostra alert "Multiple authentication failures" con severity alta → fail2ban banna 192.168.64.200 → Hydra non riesce più a raggiungere SSH.


Fase 1 — Installazione Wazuh
#

  • Task 1 — Installa Wazuh manager su Ubuntu

    • Segui la documentazione ufficiale per Wazuh 4.x su Ubuntu
    • Come sai che hai finito: systemctl status wazuh-manager è active; accedi alla dashboard Wazuh su https://192.168.64.3 (o porta configurata)
  • Task 2 — Installa Wazuh agent su Ubuntu (stesso host)

    • Configura l'agent per puntare al manager locale (127.0.0.1)
    • Come sai che hai finito: nella dashboard Wazuh vedi l'agent Ubuntu con stato "Active"
  • Task 3 — Verifica che i log SSH siano monitorati

    • Wazuh deve analizzare /var/log/auth.log (Ubuntu/Debian)
    • Come sai che hai finito: fai un tentativo di login SSH fallito da Kali → Wazuh Dashboard → Security Events mostra l'evento in real-time

Fase 2 — Brute Force e Detection
#

  • Task 4 — Lancia SSH brute force da Kali

    • Da Kali: usa Hydra o medusa per tentare autenticazione su 192.168.64.3:22
    • Come sai che hai finito: Hydra mostra tentativi in corso; Wazuh Dashboard mostra una spike di eventi
  • Task 5 — Osserva l'alert Wazuh

    • In Wazuh Dashboard → Security Events → filtra per rule ID 5710-5716 (autenticazione fallita SSH)
    • Come sai che hai finito: vedi alert con rule sshd: Multiple authentication failures — nota la severity (>= 10) e il numero di tentativi per minuto
  • Task 6 — Esplora i dettagli dell'alert

    • Clicca su un alert → vedi: IP sorgente, username tentati, timestamp, rule description
    • Come sai che hai finito: sai leggere un alert Wazuh e ricavare le informazioni per rispondere a "chi sta attaccando, da dove, cosa sta cercando"

Fase 3 — Risposta automatica con fail2ban
#

  • Task 7 — Installa e configura fail2ban

    • apt install fail2ban su Ubuntu; configura la jail [sshd] con maxretry = 5 e bantime = 300
    • Come sai che hai finito: fail2ban-client status sshd mostra la jail attiva con 0 banned
  • Task 8 — Ripeti il brute force e osserva il ban

    • Da Kali: rilancia Hydra
    • Come sai che hai finito: dopo 5 tentativi falliti, Hydra si blocca o riceve connection refused; fail2ban-client status sshd mostra 192.168.64.200 nella lista banned
  • Task 9 — Verifica l'iptables rule generata da fail2ban

    • iptables -L -n | grep 192.168.64.200
    • Come sai che hai finito: vedi una regola DROP per l'IP di Kali — fail2ban ha aggiunto la regola automaticamente

Fase 4 — Alert Tuning
#

  • Task 10 — Riduci il falso positivo

    • Aggiungi 192.168.64.200 alla whitelist di fail2ban (ignoreip) e osserva che NON viene bannato anche con tentativi falliti
    • Come sai che hai finito: Kali può continuare a tentare senza essere bannato — simula un IP che non deve mai essere bloccato (es. scanner autorizzato)
  • Task 11 — Capire il concetto di alert tuning in Wazuh

    • Trova in Wazuh come modificare la threshold di un alert (es. aumentare i tentativi prima di "Multiple authentication failures")
    • Come sai che hai finito: sai rispondere alla domanda Gibson: "cos'è l'alert tuning e perché è necessario in un SIEM?"

Domande di verifica Security+
#

  1. Wazuh è un HIDS o NIDS? In base a questa classificazione, cosa può vedere che un NIDS non può?
  2. fail2ban opera a quale livello di sicurezza: preventive, detective, o corrective? Giustifica.
  3. Un SOC riceve 500 alert al giorno dallo stesso IP che tenta SSH. Come dovrebbe usare l'alert tuning per ridurre il rumore mantenendo la copertura?
  4. L'attaccante usa un VPN con IP rotation — ogni tentativo arriva da un IP diverso. fail2ban funziona ancora? Quale alternativa esiste?
  5. Gibson distingue logging da monitoring. In questo lab, cosa rappresenta il logging e cosa il monitoring?

Collegato a
#

  • [[[TODO] lab-syslog-centralization|lab-syslog-centralization]] — aggiungi il log di Kali al SIEM per visibilità centralizzata
  • cap-01-security-fundamentals — teoria SIEM, logging, alert tuning, Syslog
  • mustache-project Sprint 1 — questo lab è la base del Mustache Project

Related