cybermachine

Windows 2019 Server Wazuh Agent ve VMware Ortamında Ubuntuya Wazuh Manager Kurulumu

Herkese selamlar, Bu yazımda Windows 2019 Server Datacenter bilgisayarımda kurulu VM üzerinde Ubuntu makineye nasıl wazuh agent kurduğumu anlatacağım. Bu kurulumu test amaçlı gerçekleştirdim.

Test ortamında fiziksel olarak çalışacak Raspberry Pi 2'lerime kurmadan önce adımları bloguma taşımak istedim. Şu an sanal makine ortamında testler yapıyor ve notlar alıyorum. Bir nevi soyutlama gibi düşünebilirsiniz.

image.png

Ortamın Hazırlanması

image.png

İlk önce GPG anahtar oluşturmak için wazuh'un arşivlerinden birkaç arama yaptım ancak bazı arşivler kaldırılmış sonrasında sistem üzerinde gnupg kurulumu yaparak anahtarları oluşturacak ortamı oluşturmaya başladım.

image.png

Curl Kurulumu Curl olmadığını fark edince sistem üzerinde curl kurulumuna geçtim.

image.png

Curl'ü kontrol edip işlemlerime devam ediyorum.

image.png

Kurulumları tamamladıktan sonra anahtarları oluşturacak adımlara geçtim.

Servis Kontrolü

image.png

Wazuh Manager Ayarları

Wazuh kurulduktan sonra servisleri aktifleştirmeye ve kontrol etmeye başladım.

image.png

Sonrasında wazuh manager için kontrol kısmı geldi. Manager açıldıktan sonra karşıma seçenekler çıktı. A agent ekleme E agent için bir anahtar çıkarma işlemi. L eklenmiş agentları listeleme. R agent silme.

Ben agent ekleyeceğim için A seçeneğinden devam ettim. Ağ üzerinde ki IP adresini ve ismini belirttim. Kendisi bir ID ve anahtar üretimi yaptı.

image.png

Bu aşağıda ki anahtarı tekrardan manager'a giriş yaptığımda kayıt ettim, anahtar agent yüklü benim Windows Server 2019 Datacenter üzerinde çalışacak.

image.png

image.png

Wazuh agent'ı resmi sayfasından indiriyoruz. Windows 2019 Server üzerinde bu çalışacak. https://wazuh.com/install/ indirilen exe dosyasını çalıştırıp küçük kutu çıktığında yukarıda ki olan ayarları yaptıktan sonra anahtarı ve manager IP adresini agent kurulacak makineye belirtmemiz gerek.

Sorun Çözme ve Ek Paketlerin Kurulumu

image.png

Wazuh manager üzerinde olan bazı paketlerde sorun çıkınca yeniden kurmaya karar verdim. Agent bilgilerine ulaşamıyordum.

image.png

Bazı istediğim dosyalar tam kurulu olmayınca zorla yeniden kurulum yaptırdım paketler için.

image.png

Paketler kurulmaya devam ettikçe işlemlere devam ettim anahtar oluşumu için bazı paketlere ihtiyacım vardı. Elasticsearch gibi ek araçların kurulması gerekiyordu.

image.png

İstediğim arşivlere ulaşamayınca servisleri yeniden başlattım.

image.png

Elastic Search kurulumu tamamlandı.

image.png

Burada web arayüzünün nerede çalıştığını görmeye çalışıyordum.

image.png

Paketlerde biraz sorun çıkınca yeniden kurup denedim.

image.png

Elasticsearch'i birkaç kez zorlayarak kurmayı denedim emin olmak için.

image.png

Ardından firewall tarafından portlara izin verdim web arayüzüne giriş yapabilmek için çünkü wazuh manager'ın yardımcı araçları tam çalışmıyordu.

image.png

Kibana kurulumu tamamlanınca servislerden tekrardan yeniden kontrol ettim çalışıp çalışmadığını.

Web arayüzü browserdan gelmiyordu.

image.png

Birkaç kez yeniden denemeyle web arayüzü gelmişti ancak bu sefer anahtarı kaçırdığım için yeniden anahtarı oluşturdum.

image.png

Kibana çalışıyor mu tekrar kontrol ettim.

image.png

Localhost üzerinden 5602 portundan erişim sağladım. Admin: Elastic Şifre: Oluşturulan şifre. Browser üzerinden bu sayfaya gelmeden önce sizden 2FA aşaması isteyecek terminalde 6 tane haneli kod üretmesi gerek sonrasında bu sayfaya ulaştıracaktır. Browser üzerine ulaşımı sağladıktan sonra loglar geliyor mu kontrol ettim ve evet loglar geliyordu.

image.png

Terminal Üzerinde Basit Log Kontrolleri

image.png

Yazımın sonuna geldim bir sonraki yazıma kadar görüşmek üzere.