ابزارهای تیم آبی: Wazuh، Zeek، Suricata، Osquery — راهنمای جامع 2026
راهنمای جامع ابزارهای تیم آبی: Wazuh، Zeek، Suricata، Osquery. پوشش کامل نصب، پیکربندی، و اجرای عملیاتی برای هر ابزار به همراه مثالهای واقعی و خطهای فرمان.
# ابزارهای تیم آبی: Wazuh، Zeek، Suricata، Osquery — راهنمای جامع 2026
## مقدمه
**تیمهای آبی (Blue Team)** قلب هر برنامه امنیتی هستند. از میان ابزارهای موجود، چهار ابزار زیر مورد استفاده قرار میگیرند:
- **Wazuh** — SIEM/EDR منبع باز برای جمعآوری لاگ، کشف تهدید، و واکنش به حوادث
- **Zeek** — شناسایی شبکه و نظارت بر ترافیک برای کشف رفتارهای غیرعادی
- **Suricata** — سیستم تشخیص نفوذ برای شبکه و هاست بر اساس قوانین Signature و Anomaly
- **Osquery** — اجرای API شبیه به SQL بر روی سیستمها برای تحلیل عملکرد و شناسایی تهدیدها
> **هدف:** این راهنما پوشش کامل نصب، پیکربندی، و اجرای عملیاتی هر ابزار ارائه میدهد؛ همراه با مثالهای واقعی و خطهای فرمان.
---
## لینک به مطالعات مرتبط
- [راهنمای کامل امنیت دفاعی (تیم آبی)](https://aidenweb.ir/blog/what-is-defensive-cybersecurity-complete-mswxz3zo)
- [اسیگما رولز برای مبتدیان](https://aidenweb.ir/blog/sigma-rules-tutorial-blue-team-detection-engine)
- [مسیر شغلی تیم آبی (Blue Team)](https://aidenweb.ir/blog/blue-team-career-path-complete-guide-lmaoumv)
---
## 1. Wazuh: SIEM/EDR جامع منبع باز
### 1.1 نصب
```bash
curl -s https://packages.wazuh.com/4.x/apt/gpg | apt-key add -
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list
apt-get update
apt-get install wazuh-manager
```
### 1.2 پیکربندی اولیه (docker-compose)
```yaml
version: '3.8'
services:
wazuh.manager:
image: wazuh/wazuh-manager:4.7.5
hostname: wazuh-manager
ports:
- "5601:5601"
- "55000:55000"
volumes:
- wazuh_data:/var/ossec/data
environment:
- ELASTICSEARCH_URL=http://elasticsearch:9200
elasticsearch:
image: docker.elastic.co/elasticsearch/elasticsearch:8.12.0
environment:
- discovery.type=single-node
- xpack.security.enabled=false
volumes:
wazuh_data:
```
### 1.3 قوانین اولیه Sigma
```yaml
title: Suspicious PowerShell Execution
id: wazuh-4059-ps
status: experimental
description: تشخیص PowerShell با Encoded Command
references:
- https://attack.mitre.org/techniques/T1059/
author: Blue Team Engineer
date: 2026/08/28
tags:
- attack.execution
- attack.t1059.001
logsource:
product: windows
service: sysmon
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains:
- '-enc '
- '-EncodedCommand'
condition: selection
falsepositives:
- PowerShell scripts legitimate
level: high
```
### 1.4 جدول مقایسه ابزارها
| ویژگی | Wazuh | Zeek | Suricata | Osquery |
|---|---|---|---|---|
| تمرکز اصلی | SIEM/EDR | شناسایی شبکه | IDS/IPS | تحلیل هاست |
| نصب | Docker/APT | Docker/compiled | RPM/Docker | pip/deb |
| منبع لاگ | Windows Event، Sysmon | پکتها، DNS | شبکه، هاست | فایلها، پروسه |
| رابط کاربری | کنسول وب | CLI | کنسول | CLI/ادغام با sentry |
| قیمت | رایگان | رایگان | رایگان | رایگان |
---
## 2. Zeek: شناسایی شبکه در سطح پکتها
### 2.1 نصب سریع با Docker
```bash
docker run -d --name zeek -v $(pwd)/zeek/logs:/opt/zeek/logs -v $(pwd)/zeek/spool:/opt/zeek/spool ghcr.io/zeek/zeek:6.0.0
```
### 2.2 Script نمونه: كشف DNS جانکشن
```zeek
event dns $id$ {
local_addr = $key$ $host$
if (local_addr == "192.168.1.100") {
if ($query$ ~ "\\.exe$") {
"Suspicious DNS query to .exe domain" << $id$ << $query$;
}
}
}
```
### 2.3 پیکربندی بروکر Zeek
```bash
echo "Broker::listen = \"broker.zeek.org,5762\"" > zeek-config.zeek
```
---
## 3. Suricata: IDS/IPS چندمنظوره
### 3.1 نصب با apt
```bash
apt-get update
apt-get install suricata
```
### 3.2 Rule نمونه
```suricata
alert tcp any any -> any any
(msg:\"SUSPICIOUS SMB communicated\;\";
flow:established,to_server;
content:\"\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\";
sid:2026001;
rev:1;)
```
### 3.3 ادغام با SIEM
```bash
# ارسال لاگها به ELK
suricata -c /etc/suricata/suricata.yaml --unified2-logger elasticsearch --elasticsearch-server http://elk:9200
```
---
## 4. Osquery: API SQL شبیه به系統ها
### 4.1 نصب با apt
```bash
echo "deb [arch=amd64] https://pkg.osquery.io/deb stable main" | tee -a /etc/apt/sources.list
curl https://pkg.osquery.io/deb/GPGKEY | apt-key add -
apt-get update
apt-get install osquery
```
### 4.2 صفحه نمونه: اجرای کوئری
```sql
SELECT * FROM processes WHERE path LIKE "%\\.exe" AND cmdline LIKE "%powershell -enc%" LIMIT 10;
```
### 4.3 Alerting با سیستم external
```yaml
# /etc/osquery/osquery.conf
flags:
--config_plugin=filesystem
--config_path=/etc/osquery/osquery.conf
--logger_plugin=external
--logger_path=/var/log/osquery
```
---
## 5. ماتریکس پوشش ابزارها
| ATT&CK Tactic | ابزار | Detection Coverage | مثال |
|---|---|---|---|
| Execution | هر چهار | ✅ | PowerShell suspicious
| Persistence | Wazuh، Suricata | ✅ | Registry/Run keys
| Lateral Movement | Osquery، Zeek | ✅ | SMB経由ネットワーク
| Command and Control | Zeek، Suricata | ✅ | شبکه outbounds جانکشن
| Collection | Wazuh، Osquery | ✅ | فایلهای زیگزاگ
| Exfiltration | Zeek، Suricata | ✅ | DNS بعيد
---
## 6. راهاندازی آزمایشگاه کامل
### 6.1 ساخت Docker Compose
```yaml
version: '3.8'
services:
osquery:
image: osquery/osquery:5.9.0
container_name: osquery-agent
volumes:
- ./osquery:/etc/osquery
- /var/ossec/logs:/var/log/osquery
zeek:
image: ghcr.io/zeek/zeek:6.0.0
ports:
- "53:53/udp"
- "8080:8080"
volumes:
- ./zeek/logs:/opt/zeek/logs
suricata:
image: auriumyx/suricata:latest
cap_add:
- NET_ADMIN
volumes:
- ./suricata:/etc/suricata
wazuh:
image: wazuh/wazuh-manager:4.7.5
ports:
- "5601:5601"
volumes:
- wazuh_data:/var/ossec/data
volumes:
wazuh_data:
```
---
## 7. راههای اطمینان کیفی
1. **تست PPC (Play-Perf-Consu)** — هر ابزار را با payloads واقعی تست کنید
2. **حالت تست IDS** — Suricata در حالت active-test بگذارید
3. **راهنمای Q&A Osquery** — دقت کوئریها را با تحلیلگر WMI تأیید کنید
4. **Log Tampering Check** — زامپای log integrity بررسی کنید
---
## 8. ترفندهای پیشرفته
### 8.1 خط لوله Alerting
```bash
# یکپارچهسازی Wazuh، Suricata، Osquery
echo "Suricata Alert" | tee -a /var/log/suricata/suricata.log
docker-compose exec osquery osqueryi -C "SELECT * FROM alerts WHERE severity > 5"
```
### 8.2 ترکیب detection با Sigma
```bash
# تبدیل قوانین اسیگما به Suricata rules
sigma2suricata --input-file sigma-rule.yaml --output-file /etc/suricata/suricata.rules
```
### 8.3 Automation با Ansible
```yaml
- name: نصب ابزارهای Blue Team
hosts: all
tasks:
- name: نصب Wazuh
apt:
name: wazuh-manager
state: present
```
---
## 9. جمعبندی
هر ابزار تیم آبی تمرکز خاص خود را دارد، اما با هم پوشش کامل امنیت را تأمین میکنند:
- **Wazuh** = مرکز جمعآوری لاگ و SIEM
- **Zeek** = نظارت شبکه در سطح پکتها
- **Suricata** = IDS/IPS با Signature بر اساس تکنیکهای شناختهشده
- **Osquery** = تحلیل هاست بر اساس API شبیه به SQL
**نکته کلیدی:** پیکربندی صحیح تنظیمات، تخصیص منابع کافی، و تنظیم مداوم قواعد ضروری برای بهرهوری است. ایجاد **کمپینهای همزمان** به شما امکان میدهد تا از مزایای همه ابزارها بهرهمند شوید. یادآوری: تنظیمات صحیح منابع، پوشش ریسک و تهدید را بهبود میبخشد.
---
## 10. مراجع و منابع
- مستندات Wazuh: https://documentation.wazuh.com/
- برنامههای Zeek: https://zeek.org/
- مستندات Suricata: https://suricata-ids.org/
- مستندات Osquery: https://osquery.io/
- فیچرهای ATT&CK MITRE: https://attack.mitre.org/
- قوانین اسیگما: https://github.com/SigmaHQ/sigma