Wazuh集成VirusTotal/Yara的主动响应功能未生效问题咨询
Wazuh集成VirusTotal与Yara后主动响应失效排查方案
问题背景
参照Wazuh官方恶意软件移除场景主动响应配置文档完成VirusTotal、Yara检测能力集成后,主动响应功能未按预期运行。在/root目录放置eicar.com测试文件后,ossec.log输出日志如下:
排查与解决步骤
- 第一步:确认前置检测链路正常
执行命令检索告警日志,确认eicar文件的恶意检测告警是否正常生成:grep -i "eicar\|yara\|virustotal" /var/ossec/logs/alerts/alerts.log
如果无对应告警,优先检查两项配置:一是/root目录是否已加入Syscheck/FIM的监控范围,未纳入监控的路径不会触发文件扫描逻辑;二是Yara规则、VirusTotal API密钥配置是否正确,密钥是否有请求额度限制 - 第二步:核对主动响应配置正确性
打开/var/ossec/etc/ossec.conf配置文件,检查<active-response>配置段:- 确认
<command>标签正确指向恶意文件移除脚本(默认路径为/var/ossec/active-response/bin/remove-threat.py) - 确认
<rules_id>/<rules_group>参数覆盖了Yara、VirusTotal对应的恶意文件检测规则ID/规则组 - 确认
<location>参数正确匹配部署了测试文件的代理节点
配置修改后必须重启对应服务加载配置:管理端执行systemctl restart wazuh-manager,代理端执行systemctl restart wazuh-agent
- 确认
- 第三步:排查脚本执行权限与依赖问题
登录测试代理节点,检查移除脚本的权限配置:
执行ls -l /var/ossec/active-response/bin/remove-threat.py,要求脚本属主为wazuh用户,权限为750。权限不符时执行以下命令修复:chown wazuh:wazuh /var/ossec/active-response/bin/remove-threat.py && chmod 750 /var/ossec/active-response/bin/remove-threat.py
同时确认节点已安装python3运行环境,切换为wazuh用户手动执行脚本,验证是否存在依赖缺失、运行报错问题。 - 第四步:排查系统安全模块拦截问题
这类问题是日志无明显配置报错但响应不触发的最常见原因:SELinux/AppArmor默认会拦截wazuh进程执行文件删除操作。可临时执行setenforce 0关闭SELinux测试,若功能恢复正常,配置对应SELinux放通规则即可,生产环境不建议长期关闭SELinux。 - 第五步:排查执行超时问题
如果节点性能较差、扫描文件体积较大,会触发主动响应默认30秒的超时阈值,可在<active-response>配置段中调大<timeout>参数值解决。
内容的提问来源于stack exchange,提问作者doremi666
相关产品推荐
相关产品推荐

