Alert-Regeleditor

Wazuh Custom Detection Rules visuell erstellen & exportieren · T-Alpha GmbH

← Web-Tools

Regel definieren

Formular ausfüllen → XML wird live generiert

Eigene Regeln: 100000–199999
Kategorien für Dashboards & Filter
Kommagetrennt möglich
Min. Ereignisse innerhalb timeframe
Alert für N Sekunden nach erstem Treffer unterdrücken
/var/ossec/etc/rules/local_rules.xml
Gespeicherte Regeln
Noch keine gespeicherten Regeln. Formular ausfüllen und "Regel speichern" klicken.
Vorlage auswählen → Felder werden automatisch befüllt → Tab "Regel-Editor" für Anpassung.

Match-Typen

TypBeschreibung
matchEnthält den exakten String (case-insensitive)
regexPOSIX Extended Regular Expression
pcre2Perl Compatible Regular Expression (modern)
negationTrifft zu wenn String NICHT enthalten ist
fieldDecoded-Field aus dem JSON-Log prüfen

Level-Übersicht

LevelBedeutung
1–3Info / Debug (keine Alerts)
4–7Low / Niedrig
8–11Medium / Mittel
12–14High / Hoch
15Critical / Kritisch

Häufige Felder (field name)

FeldBeschreibung

Wichtige Hinweise

  • Eigene Rule-IDs: 100000–199999
  • Datei: /var/ossec/etc/rules/local_rules.xml
  • Wrapping-Element: <group name="...">
  • Nach Änderung: systemctl restart wazuh-manager
  • Test: /var/ossec/bin/wazuh-logtest
  • Validierung: /var/ossec/bin/wazuh-control check-config