Công cụ miễn phí · chạy trong trình duyệt

Kiểm tra chuyển lên Wazuh 5.0

Dán các tệp rule và decoder tùy chỉnh của Wazuh 4.x vào đây. Với từng rule và từng decoder, trang sẽ liệt kê những gì bên mình thấy khi chuyển cùng kiểu rule đó lên Wazuh 5.0.0-rc1 trong container thử: phần nào không nạp được, phần nào chưa có cách thay chạy được, tên trường nào bị đổi. Tệp của bạn không rời khỏi trang này.

ATK New Technology · phiên bản · đo trên Wazuh 5.0.0-rc1 ngày 10/10/2026: bản thử rc1, chưa phải bản chính thức (GA) · bên mình kiểm thế nào · Cần dò cảnh báo khi nạp trên 4.x? → Wazuh rule pre-check (tiếng Anh) · English version


Đọc phần này trước.

  • Mọi kết quả ở đây lấy từ Wazuh 5.0.0-rc1 trong container thử của bên mình (10/10/2026). Đây là bản thử rc1, chưa phải bản chính thức (GA) 5.0.0. Bản GA có thể thay đổi bất kỳ điểm nào dưới đây.
  • Trang này chỉ dò mẫu trên XML của bạn. Nó không chạy Wazuh.
  • Hướng dẫn chuyển lên 5.x của Wazuh ghi rõ: rule và decoder XML tùy chỉnh của 4.x không chuyển được sang Wazuh 5.x (transition plan).

Mỗi ô là một tệp. Rule và decoder có thể để chung một ô hoặc tách ra nhiều ô.

Không có gì được tải lên. Việc kiểm tra chạy ngay trong tab này.

Ý nghĩa từng mã kết quả

MãÁp dụng choBên mình thấy gì trên 5.0.0-rc1
R1mọi rule và mọi decoderKhông nạp được nguyên trạng. Trên 5.0.0-rc1, định dạng ruleset XML không có đường nạp: bộ local_rules.xml/local_decoder.xml 4.x của bên mình đặt vào etc/rules và etc/decoders không sinh ra dòng log nào, trong khi bước kiểm tra cấu hình vẫn báo thành công. Phải viết lại (Sigma rule / decoder 5.0) qua Content Manager.
R2rule có frequency, timeframe, same_* / different_*, if_matched_sid, if_matched_groupTrong lần thử của bên mình, chưa tìm được cách nào chạy được. Bản viết lại bằng Sigma aggregation lưu được (201) nhưng tạo detector cho nó thì lỗi (HTTP 500, NullPointerException); cú pháp Sigma correlation (event_count / group-by / timespan) bị từ chối với mã 400; một correlation rule lưu được nhưng không sinh ra correlation nào. Nên coi là: giữ trên 4.x / thiết kế lại.
R3rule con (if_sid, if_group)Rule cha và rule con cùng bắn. Khi viết lại thành Sigma trên rc1, cả rule cha lẫn rule con đều sinh finding trên cùng một sự kiện; ở 4.x chỉ rule con ra cảnh báo. Sẽ có finding trùng, trừ khi bạn loại điều kiện của rule con ra khỏi rule cha (bên mình chưa thử cách loại trừ này).
R4rule dùng tên trường 4.x (<field name="X">, $(X) trong description, <srcip>, <dstip>, <user>, <srcport> và các trường tương tự)Tên trường bị đổi. Trong lần thử của bên mình, 5.0.0-rc1 từ chối một tên trường 4.x, ví dụ srcip: The following fields are not part of the Wazuh Common Schema (WCS): [srcip]. Bên mình chưa thử hết mọi trường. Các tên đã đo trên cùng một dòng log: xem bảng bên dưới. Với trường khác, trang sẽ ghi "tên trên 5.0: bên mình chưa đo".
R5mọi rule có level dạng sốLevel dạng số → chọn level dạng chữ. Level ở 5.0 là chữ (informational / low / medium / high / critical); level số "10" bị từ chối (SigmaLevelError). Bên mình không đề xuất cách quy đổi từ số sang chữ.
R6rule có <list> (tra CDB)CDB list → KVDB ở 5.0; việc chuyển đổi bên mình chưa đo.
D1decoder có <parent>Không làm con của decoder chuẩn được. Trên rc1, decoder tùy chỉnh không thể là con của một decoder chuẩn (The root decoder ... cannot have parents); phải viết lại thành root decoder tự phân tích phần header syslog.
D2mọi decoderSự kiện chưa phân loại thì không được index. Sự kiện không có decoder nào phân loại sẽ không được index: index_unclassified_events mặc định là false; trong lần thử của bên mình, 4 trên 16 dòng không bao giờ tới được index.

Tên trường bên mình đã đo (cùng một dòng log, 4.14.7 so với 5.0.0-rc1)

Tên ở 4.xTên ở 5.0.0-rc1
srcipsource.ip
srcportsource.port
srcuseruser.name
dstuseruser.name (cùng một trường với srcuser)
program_nameprocess.name
hostnamehost.hostname
full_logevent.original

Bên mình kiểm thế nào

Ngày 10/10/2026, bên mình chạy wazuh/wazuh-manager:4.14.7 làm mốc so sánh, và wazuh/wazuh-manager:5.0.0-rc1 cùng wazuh/wazuh-indexer:5.0.0-rc1 trong các container Docker tạm, với một bộ rule và decoder 4.x tùy chỉnh và 16 dòng log SSH và ứng dụng. Trên 4.14.7, bộ này nạp được và bắn trong wazuh-logtest. Trên 5.0.0-rc1, bên mình thử nạp nguyên XML như cũ, sau đó viết lại rule và decoder qua Content Manager rồi đưa đúng 16 dòng đó vào. Mỗi kết quả trong bảng phía trên là điều bên mình đã thấy trong lần chạy đó.

  • Mọi kết quả ở đây lấy từ Wazuh 5.0.0-rc1 trong container thử của bên mình (10/10/2026). Đây là bản thử rc1, chưa phải bản chính thức (GA) 5.0.0. Bản GA có thể thay đổi bất kỳ điểm nào ở đây.
  • Trang này dò mẫu trên XML của bạn: nó tìm các element và attribute đã liệt kê ở trên. Nó không chạy Wazuh, và không biết rule của bạn lẽ ra có bắn hay không.
  • Hướng dẫn chuyển lên 5.x của Wazuh ghi rõ rule và decoder XML tùy chỉnh của 4.x không chuyển được sang Wazuh 5.x: documentation.wazuh.com/5.0-rc/migration-to-5x/transition-plan.html.
  • Container thử của bên mình không phải bản cài production: indexer chạy với security plugin tắt, và sự kiện được đẩy thẳng vào engine chứ không đi qua agent thật.

Chưa đo

  • Wazuh 5.0.0 GA (bản chính thức).
  • plugins.security_analytics.auto_correlations_enabled=true (trên rc1 giá trị mặc định là false).
  • Correlation giữa hai integration chuẩn.
  • Chuyển CDB list sang KVDB rồi tra cứu từ một rule.

Chỗ nào trang ghi "bên mình chưa đo" thì bên mình không có kết quả cho chỗ đó, tốt hay xấu đều không có.

Bước tiếp theo

Muốn bên mình xem kỹ bộ rule thật? Gửi tệp, trả lời trong 24 giờ, miễn phí.

Cần dò cảnh báo khi nạp trên 4.x? → Wazuh rule pre-check (tiếng Anh) · English version