news 2026/10/11 1:47:30

DLP和沙箱检测

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
DLP和沙箱检测

一、定义

1. DLP 规则(数据防泄露规则)DLP(Data Loss Prevention),俗称“数据防泄露”系统。它的核心目的是防止公司的敏感数据被内部人员有意或无意地传出去。

2. 沙箱规则(虚拟环境运行)沙箱(Sandbox) 是一个隔离的虚拟空间。它的核心目的是在文件真正在电脑上打开之前,先把它抓进去“拷问”一番,看它是不是病毒。

二、适用

沙箱检测主要用在防病毒、防木马、防钓鱼相关的测试中。
DLP检测主要用在防泄密、合规审计、权限管控相关的测试中。

三、测试工具

1.沙箱

Sandboxie / Sandboxie Plus

截至 2026 年 9 月,Sandboxie-Plus 的官方网站是 sandboxie-plus.com,最新稳定版本为 ‌v1.18.4‌,支持 Windows 7 至 Windows 11 系统,软件已全面开源免费 。‌‌

1.1 安装Sandboxie-Plus-x64-v1.18.4

1.2 简单使用

1、浏览器在沙盘中运行的方法:先打开沙盘sandboxie plus主程序,然后鼠标选中并拖动要打开的桌面上的浏览器,拖动到界面内时,弹出对话框,选择默认的选项,点确定,然后即可在沙盘中打开浏览器,进行安全上网

2、删除数据

挺成功的,数据未发生变更

3、配置沙盘退出时自动删除保存的内容,以节省硬盘空间:

找到沙盘工具栏中沙盘标签下的DefaultBox子标签,然后在DefaultBox子标签点击沙盘设置;

4、在沙盘设置对话框中,点击删除调用标签,然后在自动删除此沙盘中保存的内容选项前面打对号。

建议配置成沙盘退出时自动删除保存的内容,避免沙盘保存的内容越来越多,造成C盘的硬盘空间越来越小。

1.3 沙盒安装软件操作

2. DPL

工具适合测试什么开源/免费情况适用的操作系统
OpenDLP扫描文件、数据库、系统中是否残留敏感数据开源,适合做数据发现测试以 Linux 为主(作为服务端/扫描端)
Wazuh文件完整性监控、USB 拷贝告警、敏感文件操作审计开源,可模拟端点 DLP跨平台(Windows、Linux、macOS,Agent 均支持)
Osquery用 SQL 查询 USB、进程、文件活动等端点行为开源,适合做端点数据采集跨平台(Windows、Linux、macOS、FreeBSD)
Suricata网络流量中匹配身份证、银行卡、关键词等敏感模式开源,可做网络 DLP 检测推荐 Linux、FreeBSD(Windows 支持较弱)
Zeek分析邮件、HTTP 上传、DNS 等流量元数据开源,适合做流量审计推荐 Linux、macOS(不支持 Windows)
Hx0 DataGuard浏览器页面敏感信息、API 密钥、输入/粘贴防泄漏浏览器扩展,个人测试较方便跨平台(依托于 Chrome/Edge/Firefox 浏览器)
Wazuh
2.1 安装wazuh
需要借助虚拟机VMware
https://documentation.wazuh.com/current/deployment-options/virtual-machine/virtual-machine.html

下载速度还是很快的,现在下载的速度在20分钟,因此镜像最后不会保存

C:\Users\ling\OneDrive\文档\Virtual Machines\DLP

在进入下个页面之前,我老卡在一下这个界面

会给我提示客户机操作系统已禁用CPU。请关闭或重置虚拟机。

解决方案:

我是通过调整兼容性解决的

虚拟机-管理-更改硬件兼容性

用户为:wazuh-user 密码为:wazuh

https://192.168.3.53

必须是https://192.168.3.53,直接访问IP会连接失败

默认账户和密码均为:admin

2.2 安装监控软件agent

2.3 主动响应
#支持yum源先安装一个ssh yum install ssh* -y

systemctl status sshd

Wazuh 的主动响应不是界面上点一下开关就开启的,它默认是关闭的,需要在Wazuh Manager 服务器的配置文件里手动加一段规则。

开启步骤

  1. 登录 Wazuh Manager 服务器不是你现在看日志的这台 Windows,而是安装 Wazuh Manager 的那台 Linux 服务器。

  2. 编辑配置文件打开:

    /var/ossec/etc/ossec.conf
  3. 确认已有命令定义文件里通常已经有类似这一段:

    <command> <name>firewall-drop</name> <executable>firewall-drop</executable> <timeout_allowed>yes</timeout_allowed> </command>

    如果没有,就补上。

  4. 添加主动响应规则在<ossec_config>里加入:

    <active-response> <disabled>no</disabled> <command>firewall-drop</command> <location>local</location> <rules_id>5710,5712</rules_id> <timeout>600</timeout> </active-response>

    含义是:当触发规则5710、5712这类 SSH/登录暴力破解告警时,在目标主机本地调用firewall-drop,临时封禁攻击 IP 600 秒。

  5. 重启服务

    sudo systemctl restart wazuh-manager

注意事项

  • rules_id一定要选准,比如 SSH 暴力破解常用5710、5712。
  • timeout别设太长,否则可能把自己或正常 IP 也封掉。
  • 建议先在测试环境试,确认不会误封后再上生产。
  • 响应日志可以在 Agent 上查看:
    /var/ossec/logs/active-responses.log

因为只是了解学习,不拿自己的电脑冒险了

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/11 1:47:14

数字工厂规划蓝图:69页PPT背后的可执行技术契约

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/10/11 1:46:49

精选 21道 Redis 最常问面试题!

Redis 作为后端开发面试中的高频考点&#xff0c;几乎每一次 Java、Go、Python、Node.js 岗位面试都会涉及。它不仅是缓存组件&#xff0c;更在分布式锁、消息队列、排行榜、计数器、限流等场景中发挥着重要作用。本文精选了 21 道 Redis 最常问的面试题&#xff0c;覆盖基础概…

作者头像 李华
网站建设 2026/10/11 1:45:32

大模型技术全景(二十):RAG 文本分块策略与语义完整性

&#x1f4da; 本文收录于「流浪」的系列专栏 &#x1f427; Linux系统⚙️ C&#x1f4ca; 数据结构与算法&#x1f40d; Python&#x1f517; LangChain & LangGraph&#x1f5c4;️ MySQL 数据库&#x1f33f; Git 工具&#x1f310; 计算机网络&#x1f916; LLM&…

作者头像 李华
网站建设 2026/10/11 1:44:52

GitHub日榜趋势速报系统设计与工程实践

1. 项目概述&#xff1a;这不是一份普通榜单&#xff0c;而是一张实时技术风向标“GitHub 日榜趋势速报 | 2026-10-02”——看到这个标题&#xff0c;第一反应不是点开看热闹&#xff0c;而是立刻调出终端、打开浏览器开发者工具、顺手记下三个关键动作&#xff1a;确认数据源可…

作者头像 李华