# Implementing Endpoint Detection With Wazuh

> 部署并配置 Wazuh SIEM/XDR 进行终端检测，包括 Agent 管理、自定义解码器和规则 XML 创建、通过 Wazuh REST API 查询告警，以及自动化响应动作。

- Skill: `killvxk/implementing-endpoint-detection-with-wazuh` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-endpoint-detection-with-wazuh`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-endpoint-detection-with-wazuh/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: AI & ML
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-endpoint-detection-with-wazuh

---

# 使用 Wazuh 实现终端检测

## 概述

Wazuh 是一个开源的安全信息和事件管理（SIEM）和扩展检测与响应（XDR）平台，用于终端监控、威胁检测和合规管理。本技能涵盖通过 Wazuh REST API 管理 Agent、创建自定义 XML 解码器和规则以支持组织特定的检测需求、查询告警，以及使用 logtest 端点测试规则逻辑。

## 前置条件

- 已部署并启用 API 的 Wazuh Manager 4.x
- Python 3.9+ 及 `requests` 库
- API 凭据（用于 JWT 身份验证的用户名/密码）
- 了解 Wazuh 解码器和规则 XML 语法

## 步骤

### 步骤 1：向 Wazuh API 进行身份验证
通过 POST 请求发送至 /security/user/authenticate 获取 JWT 令牌。

### 步骤 2：列出并监控 Agent
通过 /agents 端点查询 Agent 状态、版本和最后心跳时间。

### 步骤 3：查询安全告警
按规则 ID、严重性、Agent 或时间范围搜索告警。

### 步骤 4：使用 Logtest 测试自定义规则
使用 /logtest 端点针对样本日志行验证解码器和规则逻辑。

## 预期输出

包含 Agent 清单、告警统计信息、规则覆盖范围和 logtest 验证结果的 JSON 报告。

