You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Wazuh集成VirusTotal/Yara的主动响应功能未生效问题咨询

Wazuh集成VirusTotal与Yara后主动响应失效排查方案

问题背景

参照Wazuh官方恶意软件移除场景主动响应配置文档完成VirusTotal、Yara检测能力集成后,主动响应功能未按预期运行。在/root目录放置eicar.com测试文件后,ossec.log输出日志如下:
ossec.log运行日志截图

排查与解决步骤

  • 第一步:确认前置检测链路正常
    执行命令检索告警日志,确认eicar文件的恶意检测告警是否正常生成:
    grep -i "eicar\|yara\|virustotal" /var/ossec/logs/alerts/alerts.log
    如果无对应告警,优先检查两项配置:一是/root目录是否已加入Syscheck/FIM的监控范围,未纳入监控的路径不会触发文件扫描逻辑;二是Yara规则、VirusTotal API密钥配置是否正确,密钥是否有请求额度限制
  • 第二步:核对主动响应配置正确性
    打开/var/ossec/etc/ossec.conf配置文件,检查<active-response>配置段:
    • 确认<command>标签正确指向恶意文件移除脚本(默认路径为/var/ossec/active-response/bin/remove-threat.py)
    • 确认<rules_id>/<rules_group>参数覆盖了Yara、VirusTotal对应的恶意文件检测规则ID/规则组
    • 确认<location>参数正确匹配部署了测试文件的代理节点
      配置修改后必须重启对应服务加载配置:管理端执行systemctl restart wazuh-manager,代理端执行systemctl restart wazuh-agent
  • 第三步:排查脚本执行权限与依赖问题
    登录测试代理节点,检查移除脚本的权限配置:
    执行ls -l /var/ossec/active-response/bin/remove-threat.py,要求脚本属主为wazuh用户,权限为750。权限不符时执行以下命令修复:
    chown wazuh:wazuh /var/ossec/active-response/bin/remove-threat.py && chmod 750 /var/ossec/active-response/bin/remove-threat.py
    同时确认节点已安装python3运行环境,切换为wazuh用户手动执行脚本,验证是否存在依赖缺失、运行报错问题。
  • 第四步:排查系统安全模块拦截问题
    这类问题是日志无明显配置报错但响应不触发的最常见原因:SELinux/AppArmor默认会拦截wazuh进程执行文件删除操作。可临时执行setenforce 0关闭SELinux测试,若功能恢复正常,配置对应SELinux放通规则即可,生产环境不建议长期关闭SELinux。
  • 第五步:排查执行超时问题
    如果节点性能较差、扫描文件体积较大,会触发主动响应默认30秒的超时阈值,可在<active-response>配置段中调大<timeout>参数值解决。

内容的提问来源于stack exchange,提问作者doremi666

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 14:51:35