一、定义
1. DLP 规则(数据防泄露规则)DLP(Data Loss Prevention),俗称“数据防泄露”系统。它的核心目的是防止公司的敏感数据被内部人员有意或无意地传出去。
2. 沙箱规则(虚拟环境运行)沙箱(Sandbox) 是一个隔离的虚拟空间。它的核心目的是在文件真正在电脑上打开之前,先把它抓进去“拷问”一番,看它是不是病毒。
二、适用
沙箱检测主要用在防病毒、防木马、防钓鱼相关的测试中。
DLP检测主要用在防泄密、合规审计、权限管控相关的测试中。
三、测试工具
1.沙箱
Sandboxie / Sandboxie Plus
截至 2026 年 9 月,Sandboxie-Plus 的官方网站是 sandboxie-plus.com,最新稳定版本为 v1.18.4,支持 Windows 7 至 Windows 11 系统,软件已全面开源免费 。
1.1 安装Sandboxie-Plus-x64-v1.18.4
1.2 简单使用
1、浏览器在沙盘中运行的方法:先打开沙盘sandboxie plus主程序,然后鼠标选中并拖动要打开的桌面上的浏览器,拖动到界面内时,弹出对话框,选择默认的选项,点确定,然后即可在沙盘中打开浏览器,进行安全上网
2、删除数据
挺成功的,数据未发生变更
3、配置沙盘退出时自动删除保存的内容,以节省硬盘空间:
找到沙盘工具栏中沙盘标签下的DefaultBox子标签,然后在DefaultBox子标签点击沙盘设置;
4、在沙盘设置对话框中,点击删除调用标签,然后在自动删除此沙盘中保存的内容选项前面打对号。
建议配置成沙盘退出时自动删除保存的内容,避免沙盘保存的内容越来越多,造成C盘的硬盘空间越来越小。
1.3 沙盒安装软件操作
2. DPL
| 工具 | 适合测试什么 | 开源/免费情况 | 适用的操作系统 |
|---|---|---|---|
| OpenDLP | 扫描文件、数据库、系统中是否残留敏感数据 | 开源,适合做数据发现测试 | 以 Linux 为主(作为服务端/扫描端) |
| Wazuh | 文件完整性监控、USB 拷贝告警、敏感文件操作审计 | 开源,可模拟端点 DLP | 跨平台(Windows、Linux、macOS,Agent 均支持) |
| Osquery | 用 SQL 查询 USB、进程、文件活动等端点行为 | 开源,适合做端点数据采集 | 跨平台(Windows、Linux、macOS、FreeBSD) |
| Suricata | 网络流量中匹配身份证、银行卡、关键词等敏感模式 | 开源,可做网络 DLP 检测 | 推荐 Linux、FreeBSD(Windows 支持较弱) |
| Zeek | 分析邮件、HTTP 上传、DNS 等流量元数据 | 开源,适合做流量审计 | 推荐 Linux、macOS(不支持 Windows) |
| Hx0 DataGuard | 浏览器页面敏感信息、API 密钥、输入/粘贴防泄漏 | 浏览器扩展,个人测试较方便 | 跨平台(依托于 Chrome/Edge/Firefox 浏览器) |
Wazuh
2.1 安装wazuh
需要借助虚拟机VMware
https://documentation.wazuh.com/current/deployment-options/virtual-machine/virtual-machine.html下载速度还是很快的,现在下载的速度在20分钟,因此镜像最后不会保存
C:\Users\ling\OneDrive\文档\Virtual Machines\DLP
在进入下个页面之前,我老卡在一下这个界面
会给我提示客户机操作系统已禁用CPU。请关闭或重置虚拟机。
解决方案:
我是通过调整兼容性解决的
虚拟机-管理-更改硬件兼容性
用户为:wazuh-user 密码为:wazuhhttps://192.168.3.53必须是https://192.168.3.53,直接访问IP会连接失败
默认账户和密码均为:admin
2.2 安装监控软件agent![]()
2.3 主动响应
#支持yum源先安装一个ssh yum install ssh* -ysystemctl status sshdWazuh 的主动响应不是界面上点一下开关就开启的,它默认是关闭的,需要在Wazuh Manager 服务器的配置文件里手动加一段规则。
开启步骤
登录 Wazuh Manager 服务器不是你现在看日志的这台 Windows,而是安装 Wazuh Manager 的那台 Linux 服务器。
编辑配置文件打开:
/var/ossec/etc/ossec.conf确认已有命令定义文件里通常已经有类似这一段:
<command> <name>firewall-drop</name> <executable>firewall-drop</executable> <timeout_allowed>yes</timeout_allowed> </command>如果没有,就补上。
添加主动响应规则在
<ossec_config>里加入:<active-response> <disabled>no</disabled> <command>firewall-drop</command> <location>local</location> <rules_id>5710,5712</rules_id> <timeout>600</timeout> </active-response>含义是:当触发规则5710、5712这类 SSH/登录暴力破解告警时,在目标主机本地调用
firewall-drop,临时封禁攻击 IP 600 秒。重启服务
sudo systemctl restart wazuh-manager
注意事项
rules_id一定要选准,比如 SSH 暴力破解常用5710、5712。timeout别设太长,否则可能把自己或正常 IP 也封掉。- 建议先在测试环境试,确认不会误封后再上生产。
- 响应日志可以在 Agent 上查看:
/var/ossec/logs/active-responses.log
因为只是了解学习,不拿自己的电脑冒险了