Kategorie:Wazuh
Aus maxTechCorner
Artikel rund um Wazuh – die quelloffene SIEM-/XDR-Plattform. Viele Beiträge stammen aus dem Wazuh-Blog von m.a.x. it.
Mehr zu unseren Leistungen: SIEM mit Open Source.
Seiten in der Kategorie „Wazuh“
Folgende 200 Seiten sind in dieser Kategorie, von 303 insgesamt.
(vorherige Seite) (nächste Seite)A
- Abgeschnittene Reports in Wazuh
- Abschluss der Wazuh Agent Blogserie 4/3
- Agent-Failover im Wazuh-Cluster: Zentral verwalten oder doch individuelle Konfiguration?
- Alerts für Hits nach Alertenrichment
- Anomalieerkennung in Wazuh: Ereignisspitzen, Rückgänge und 24-Stunden-Abweichungen zuverlässig erkennen
- Archive Indexing in Wazuh 4.14.1 auf Kubernetes (EKS): Warum Environment-Variablen nicht greifen und wie man Archive sauber und supportkonform indexiert
- Auditd vollständig dekodieren in Wazuh? Warum es keinen „All-in-One“-Decoder gibt – und was stattdessen sinnvoll ist
- Auditd-Decoder in Wazuh erweitern: PROCTITLE korrekt extrahieren
- Aufbewahrung von „Alerts by Triggers“ in Wazuh: Retention, Statuswechsel und Cloud-Einschränkungen
- Aufräumen im Wazuh Vulnerability Dashboard: Schluss mit „Zombie-Agents“
- AWS WAF + Wazuh: Wie man „verflachte“ JSON-Header wieder brauchbar macht
- Azure-Felder wie data.activityDateTime in echte Datumsfelder für Wazuh-Visualisierungen umwandeln
- Azure-Logs in Wazuh: Warum das Wodle in Wellen arbeitet – und wie du Spikes, Flooding & Index-Hygiene in den Griff bekommst
B
C
- CDB-Listen in Wazuh 4.14.1 richtig einsetzen: Warum match key value bei IPs scheitert und Datenanreicherung nicht möglich ist
- Cisco IOS Login Success Logs in Wazuh korrekt parsen: Custom Decoder und Rule parallel zu den Standardregeln betreiben
- Cisco-IOS-Syslog mit Millisekunden in Wazuh korrekt dekodieren
- Citrix ADC Logs werden vom (NetScaler-)Decoder „geschluckt“: Custom Decoder sauber bauen und Default-Matching verhindern
- Cross Cluster Search, jetzt auch offiziell
- Cross-Cluster-Search in Wazuh
- CrowdStrike-Logs in Wazuh: Wenn Alerts im Archiv sichtbar sind, aber wegen full log nie im Index landen
- Custom Decoder & Rules für „Storage alarm“-Syslog: PCRE2 korrekt einsetzen, Syntaxfehler vermeiden, schneller testen
- Custom Fortigate-Decoders und -Rules nach Linux-Migration in Wazuh: „Permission denied“ sauber beheben und Updatesicher deployen
- Custom Rules für AWS
- CVE-2020-5208 in Wazuh: Warum ipmitool 1.8.19 unter Ubuntu 24.04 als verwundbar erscheint
- CVE-2024-56180 in Wazuh: Warum eine Apache-EventMesh-Schwachstelle als Kernel-Vulnerability auf Ubuntu erscheint
- CVE-2025-68428 in Wazuh 4.14.1: Umgang mit verwundbaren Dashboard-Abhängigkeiten und realistische Mitigations
- Cybersecurity Blog mit Wazuh
D
E
F
- Fallback-Regeln statt Fallback-Decoder: Unbekannte Syslog-Typen und Felder zuverlässig in Wazuh erkennen
- False Positives bei Sysmon Event ID 11 in Wazuh gezielt unterdrücken: PowerShell PSScriptPolicyTest sauber behandeln
- Fehlende Prozesse erkennen in Wazuh: Warum Rules allein nicht reichen – und welche Ansätze wirklich funktionieren
- Fehlende wazuh.yml & nicht erreichbares Wazuh Dashboard
- Forcepoint DLP CEF in Wazuh zuverlässig dekodieren: Warum „cat=…:“ Single-Regex bricht – und wie Sibling-Decoder es sauber lösen
- FortiEDR in Wazuh
- FortiGate-Logs in Wazuh in eigene Indizes routen
G
H
I
- ILM/ISM Hot–Warm–Cold in einer Wazuh-Umgebung
- IMaster NCE Logs in Wazuh sauber dekodieren: Von Rohtext zu strukturierten Feldern und belastbaren Alerts
- Integration von Cloudflare-Logs in Wazuh: Ansätze, technische Umsetzung und Best Practices
- IP-Adressen aus Sysmon Event ID 1 extrahieren: Grenzen des Wazuh-Decoders und praktikable Alternativen
- ISACA Use-case B01 Löschung von Ereignisprotokollen
J
K
L
M
- Mandantenfähige Korrelation in Wazuh: Agent-Labels, Frequency-Regeln und CDB-Listen richtig einsetzen
- Mehrere Bedingungen in Wazuh-Regeln korrekt umsetzen: if sid, if matched sid und Korrelationsdesign richtig einsetzen
- Mehrfach fehlgeschlagene Windows-Logins erkennen
- Migration von Wazuh 4.x auf Wazuh 5.x: Architekturänderungen, Konfigurationsmigration und neue Verwaltung von Erkennungsregeln
- MikroTik-Logs kommen an – aber erscheinen nicht im Wazuh Dashboard: Ursachenanalyse und saubere Lösung
- MISP 2.4 auf 2.5 updaten
- MISP 2.5 Installation
- MISP Feeds als Cronjob aktuell halten
- MISP Feeds automatisieren
- MISP Logging
- MISP Performance-Tuning
- MISP Update
- MISP Updates und Notes
- Mit ChatGPT auf Wazuh Alerts reagieren
- Mit Wazuh Benutzeränderungen filtern, ohne Computerkonten
- Mitre / Att&ck Wazuh View
N
- N8n docker compose update
- Nach Wazuh-Upgrade sind Agenten „verschwunden“: RBAC/LDAP-Sichtbarkeit vs. OpenSearch-Security-Zustand sauber trennen und reparieren
- Netgear-Syslog in Wazuh sichtbar machen: Warum Logs ankommen, aber keine Alerts entstehen
- Neue Anleitung um Defender Anomalien zu erkennen
- Neue Artikelserie zu Use-Cases in Wazuh
- Neue Wazuh Blog Serie
- Neuer Artikel im Agent-Management
- Neuer Artikel in der Dashboard-Serie
O
- O365 Monitoring mit Wazuh mit mehreren Tenants und RBAC
- O365-Integration läuft, aber im Wazuh Dashboard „keine Logs“: Wenn Filebeat am Indexer scheitert (SAN/Host-Mismatch)
- Office 365 und Microsoft Graph in Wazuh: Wo die Module sitzen und wie du Mapper-Parsing-Fehler bei ModifiedProperties sauber behebst
- Offline Vulnerability Detection in Wazuh – Ein Praxisfall aus der Community
- OpenSearch 3-Node Cluster – best practice
- OpenSearch Audit Logs im Wazuh Indexer: Audit-Index wächst explosionsartig – auf Authentifizierung fokussieren und Cluster stabil halten
- OpenSearch Cross-Cluster Tips
- Opensearch Snapshots
- OpenSearch-Mapping-Konflikte in Wazuh beheben: Netflow-Bytes aggregierbar machen und Visualisierungen retten
- OPNsense-WebGUI-Login-Logs korrekt dekodieren: Wenn der Solaris-Decoder dazwischenfunkt
P
- Passwortwechsel in verteilten Wazuh-Deployments ohne Downtime: Warum das Dashboard „down“ geht und wie man es sauber wieder verbindet
- Passwortänderungen in Wazuh auf Kubernetes: Fallstricke, Reihenfolge und Best Practices
- PfSense WebGUI- und Konfigurations-Events in Wazuh zuverlässig erkennen: Decoder-Design, Rule-Chain und typische Stolperfallen
- PfSense-Logs in Wazuh: Custom Decoder für fehlenden Hostnamen im BSD-Syslog-Format
- PfSense-Logs ohne Hostname (RFC3164/BSD) in Wazuh korrekt dekodieren: Predecoder-Shift beheben und robuste Custom-Decoder/Rules bauen
- PostgreSQL-Auth-Fehler in Wazuh sauber dekodieren und als Rule alerten: Decoder-Design, Feldextraktion und Rule-Chaining
- Private IP-Adressen in Wazuh-Regeln korrekt ausfiltern: Warum kein Regex kann und CDB-Listen die saubere Lösung sind
- Produktionsreife Wazuh-SIEM-Architektur im Gesundheitswesen: Rollen, Konfigurationen und Rollout-Reihenfolge für Hot/Warm + Dedicated Masters + Ingest
R
- RAM-Auslastung in ausgewählten Wazuh-Agent-Gruppen überwachen – ohne Remote Commands
- Rate Limiting für Custom Email Alerts in Wazuh: Warum email maxperhour nicht greift und was stattdessen vorgesehen ist
- Regular Expressions in Wazuh
- Ruckus-Logs in Wazuh dekodieren: Custom Decoder für ZoneDirector- und SmartZone-Events
S
- SCA-Ergebnisse in Wazuh Dashboards visualisieren: Windows Screen Saver Compliance korrekt abbilden
- SentinelOne Activity Alerts in Wazuh: Warum Regeln nicht feuerten – und wie das Problem sauber gelöst wurde
- SentinelOne-Events als JSON
- SFTP-Logs mit Wazuh decodieren: Vom Regex-Monster zur eleganten Ein-Zeilen-Lösung
- SharpHound Angriffe mit Wazuh erkennen
- Snapshots statt „Backup“-Action: Wazuh Indexer mit Snapshot Management und ISM korrekt absichern
- Software-Inventar-Änderungen und SCA-Deltas in Wazuh als Monatsreport: Baseline, Diff-Logik und E-Mail-Versand
- Sophos Firewall (SFW) Logs in Wazuh
- Sophos Firewall Logs in Wazuh: Warum OpenSearch Data Streams (noch) nicht nativ gehen – und wie man Logs sauber in eigene Indizes routet und per ISM „datastream-ähnlich“ verwaltet
- StarletteDeprecationWarning in Wazuh 4.14.7: Ursache und sicherer Umgang mit agent upgrade
- Synology-Logs in Wazuh: Warum deine Regeln erst mit den richtigen Decodern funktionieren
- Syslog-Daten zuverlässig in Wazuh integrieren: Formate, Architektur und Best Practices
T
U
V
- Vergangene Logs mit Wazuh erfassen: Was der Agent standardmäßig sammelt, was wirklich tut und wie man historische Logs sicher nachlädt
- Verschachtelte Docker-JSON-Logs in Wazuh 4.14 korrekt verarbeiten
- VulnCheck für Wazuh-Vulnerabilities: Closed-Loop-Patch-Verifikation, dynamische Priorisierung und sichere Evaluierung eines Drittanbieter-Dashboards
W
- Warum der Wazuh-Agent keine Windows Certificate Store Zertifikate nutzen kann – und was das für deine Sicherheitsarchitektur bedeutet
- Warum ein Sophos-Firewall-Decoder in Wazuh „nicht funktioniert“: Wenn mehrere Events in einer Logzeile stecken
- Warum frisst mein Wazuh Indexer-Cluster mehr Speicher als die “Rohdaten-Rechnung” erwarten lässt?
- Warum in Wazuh nicht alle AWS-CloudTrail-Events erscheinen
- Warum mein Azure-Logs-Wodle in GCC High plötzlich keine Events mehr holt (und warum Debug-Level „2“ nicht die eigentliche Lösung ist)
- Was ist in Wazuh der Unterschied von timestamp und @timestamp
- WatchGuard-Firewall-Logs in Wazuh: Von „No decoder matched“ zur sauberen, voll geparsten Analyse
- Wazuh & MISP: Warum deine FIM-Alerts nicht „nachträglich“ angereichert werden können (und wie du es trotzdem löst)
- Wazuh & Windows EventChannel: Warum du den Decoder „windows eventchannel“ nicht findest – und wie EventChannel-Events wirklich funktionieren
- Wazuh + AWS Security Hub (SQS Subscriber) und CloudTrail im selben aws-s3-Wodle: Wenn nur der erste Collector läuft
- Wazuh + GCP: „Received 0 messages“ beim GCS-Bucket – warum Audit-Logs (JSON) nicht ankommen und was stattdessen funktioniert
- Wazuh + MISP + Sysmon: Warum Logtest klappt, aber live keine MISP-Alerts kommen (und warum full log alles kaputtmachen kann)
- Wazuh + MISP für Firewall-Logs über Rsyslog: IP-IOC-Lookups statt nur Hash-Abgleich
- Wazuh 4.11 stoppt Datenaufnahme durch Shard-Limit im Indexer: Ursachen, Sofortfix und nachhaltige Retention-Strategie
- Wazuh 4.11: Palo Alto Syslog und Agent-Alerts sauber trennen – Index-Routing über Ingest-Pipeline statt Filebeat-Conditions
- Wazuh 4.14.1: Snapshot-Restore im Dashboard scheitert durch Global State und Security-Indizes
- Wazuh 4.14: Warum deine local rules.xml „nicht lädt“ – Sysmon Event ID 3 korrekt matchen, data.*-Feldfallen vermeiden und EventChannel-Logs richtig mit wazuh-logtest testen
- Wazuh 4.7 → 4.14: Warum SMTP-Multiline-Logs „zerfallen“ und Decoder nur noch die erste Zeile sehen
- Wazuh 403-Fehler verstehen: Wenn wazuh-states-Indizes schreibgeschützt sind
- Wazuh 5.0: Sysmon-Regeln von XML auf Sigma-basiertes YAML migrieren
- Wazuh Active-Response einfach erklärt
- Wazuh Agent Intune deployment
- Wazuh Agent Log-Noise reduzieren: Grenzen von und skalierbare Alternativen für Kubernetes
- Wazuh Agent unter Windows 11 lässt sich nicht deinstallieren: MSI-Fehler 1603 nach Windows-Updates beheben
- Wazuh Agent-Status nach Server-Upgrade: Ursachen, Upgrade-Strategien und Automatisierung
- Wazuh agent.conf: Wildcards sauber einsammeln, aber einzelne Dateien als Multiline parsen – Grenzen von und robuste Workarounds
- Wazuh Agents installieren
- Wazuh Alert-Split-Routing: Index-Templates korrekt erweitern und Mapping-Konflikte vermeiden
- Wazuh Alerting und Korrelation verstehen: Von Out-of-the-Box-Regeln bis zu eigenen Frequency/Timeframe-Detections
- Wazuh Alerts via PowerAutomate an Teams schicken
- Wazuh Alerts während Wartungsfenstern gezielt unterdrücken
- Wazuh All-in-One mit 120+ Agents und 4 Mio. Logs/Tag: Ressourcenplanung, Skalierungsstrategie und Best Practices
- Wazuh All-in-One nach VM-Reboot instabil: Wazuh Indexer „request timeout“, Bootstrap-Checks (memory lock) und API-Timeouts nachhaltig beheben
- Wazuh Anti-Flooding
- Wazuh API nach Update auf 4.8 nicht erreichbar
- Wazuh API Settings ändern
- Wazuh arbeitet an Feature zur Filterung veralteter CVEs
- Wazuh auf EKS: Warum ein Filebeat.yml-VolumeMount den Manager crasht – und wie du Archives sauber aktivierst
- Wazuh auf Kubernetes (EKS): Speicherwachstum bei Worker-Pods und periodische CPU-Spikes richtig einordnen und beheben
- Wazuh AWS CloudTrail Dashboard bleibt leer: Analyse von „No logs to process in bucket“
- Wazuh Blog Teil2
- Wazuh Cloud mit GKE: Warum DaemonSet-Agents „keine Daten“ liefern, gcp-pubsub mit Exit Code 1 läuft und wie man Agent-Pods, Inventar und Auto-Cleanup richtig betreibt
- Wazuh Cluster Update 4.6
- Wazuh Command Monitoring richtig einsetzen: vs. , Decoder- und Rule-Pflichten sowie Multi-Line-Output sauber beherrschen
- Wazuh Composite Rules richtig einsetzen: Warum 5× Regel 120000 in 1h nicht triggert – und welche Alternativen zuverlässig funktionieren
- Wazuh Cross-Cluster Search (CCS): Warum ein klassischer Read-Only-User nicht ausreicht und welche RBAC-Rollen wirklich benötigt werden
- Wazuh CTI und CVE-Verfügbarkeit: Update-Zyklen, Synchronisation und praktische Erwartungen
- Wazuh Custom Decoder für Huawei-Storage-Syslog: Erfolgreiche Logins korrekt parsen
- Wazuh Custom Rule greift nicht bei JSON-Logs: Sonderzeichen in korrekt escapen
- Wazuh Custom Rules & Time-Based Detection: Warum die Syntax oft scheitert — und wie du es richtig machst
- Wazuh Dashboard Custom Branding: Logos funktionieren per IP, aber nicht per DNS
- Wazuh Dashboard Fehler „Socket ‚auth‘ cannot receive connections“ in 4.11.2 beheben: API erreichbar, aber Manager-Authd/Socket blockiert
- Wazuh Dashboard nach Reindexing defekt: Index-Pattern-ID und fehlende Templates als Ursache für kaputte Visualisierungen
- Wazuh Dashboard verliert Verbindung zum Indexer nach manueller Index-Löschung: Ursachen, Security-Reinit und saubere Recovery
- Wazuh Dashboard zeigt nur noch Daten eines Workers: Systematische Fehleranalyse für „Filebeat sendet, Indexer ingestiert nicht“
- Wazuh Dashboard zeigt plötzlich keine neuen Logs mehr: Shard-Limit im Indexer als versteckte Ursache
- Wazuh Dashboard zeigt „No data“, obwohl Indizes gefüllt sind: TLS-Zertifikatskette, mTLS-Policy und Saved Objects als Root Cause (Wazuh 4.14.1)
- Wazuh Dashboard: „No API available to connect“ und ERROR3099 in verteilten Setups sauber beheben
- Wazuh Decoder für UniFi CEF-Logs: Feld-Splitting, Formatabweichungen und Decoder-Konflikte sauber lösen
- Wazuh Decoder XML Syntax Error (1113): PCRE2, Duplicate Names und Caching-Probleme bei Fail2ban-Decodern
- Wazuh Decoder-Logik richtig nutzen: Warum Parent/Child nicht „additiv“ ist, wieso Siblings oft den gleichen Namen brauchen und was wirklich matched
- Wazuh Decoder: Warum user als dstuser erscheint
- Wazuh Default-Regeln sicher tunen: Warum frequency/timeframe/ignore in 0016-wazuh rules.xml scheitern – und wie du Rule 203/204 korrekt überschreibst
- Wazuh Discover zeigt keine Syslog-Events: „max shards open“ im Indexer verhindert wazuh-archives-* Indizes
- Wazuh E-Mail-Alerts nach Agent-Gruppen filtern: Warum event location nicht passt und welche Ansätze wirklich funktionieren
- Wazuh E-Mail-Benachrichtigungen richtig verstehen: Warum email alert level granulare Regeln übersteuert
- Wazuh E-Mail-Flut stoppen, ohne Detection zu verlieren: noalert vs. no email alert und saubere Rule-Änderungen für Frequency/Timeframe-Korrelation
- Wazuh Export-Limit im Discover-Tab erweitern
- Wazuh File Integrity Monitoring unter Windows: File-Limit, Datenbanküberlauf und MAX PATH korrekt einordnen
- Wazuh FIM auf macOS: Warum realtime=“yes“ ignoriert wird und welche Alternativen es gibt
- Wazuh FIM File-Limit erreicht: Ursachen, Auswirkungen und nachhaltige Lösungsstrategien
