Pour installer l'agent Wazuh sur Windows, téléchargez l'installateur MSI depuis le portail Wazuh, exécutez-le avec le paramètre WAZUH_MANAGER=IP_SERVEUR, et l'agent s'enregistre et se connecte automatiquement au serveur. L'ensemble du processus prend moins de 5 minutes.
Comment installer l'agent Wazuh sur Windows étape par étape ?
Dans ce guide, je vais vous montrer comment installer l'agent Wazuh sur Windows et configurer les parties les plus importantes du fichier ossec.conf. L'agent est le composant qui collecte les journaux, surveille l'intégrité des fichiers et envoie toutes les informations au serveur Wazuh.
Prérequis : la connectivité avec le serveur
Important : avant d'installer l'agent, assurez-vous que la machine Windows a une connectivité avec le serveur Wazuh. L'agent doit communiquer avec le serveur pour envoyer les journaux et recevoir sa configuration.
Vous pouvez vérifier la connectivité de plusieurs façons :
1. Ping vers le serveur
ping IP_SERVEUR 2. Vérifier l'accès au Dashboard (port 443)
# Avec PowerShell
Invoke-WebRequest -Uri https://IP_SERVEUR -SkipCertificateCheck
# Ou ouvrez-le dans le navigateur
https://IP_SERVEUR Si le Dashboard se charge correctement, la connectivité est établie. Sinon, vérifiez :
- Le pare-feu du serveur (ports 443 et 1514 ouverts)
- Le pare-feu Windows du client
- La configuration réseau/VPN s'ils sont sur des réseaux différents
Quelle est la commande d'installation ?
Exécutez cette commande dans PowerShell en tant qu'administrateur. Vous devez remplacer les valeurs suivantes par celles de votre environnement :
- WAZUH_MANAGER : IP ou nom d'hôte de votre serveur Wazuh
- WAZUH_AGENT_NAME : nom identifiant cet agent (ex. : PC-COMPTA, SERVEUR-WEB, etc.)
Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.7.0-1.msi -OutFile wazuh-agent.msi; Start-Process msiexec.exe -ArgumentList "/i wazuh-agent.msi /q WAZUH_MANAGER=VOTRE_IP_SERVEUR WAZUH_AGENT_NAME=NOM_AGENT" -Wait Exemple concret : si votre serveur Wazuh est à 192.168.1.100 et que vous voulez nommer l'agent « PC-BUREAU » :
Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.7.0-1.msi -OutFile wazuh-agent.msi; Start-Process msiexec.exe -ArgumentList "/i wazuh-agent.msi /q WAZUH_MANAGER=192.168.1.100 WAZUH_AGENT_NAME=PC-BUREAU" -Wait Le fichier de configuration ossec.conf
Le fichier de configuration de l'agent se trouve à :
C:\Program Files (x86)\ossec-agent\ossec.conf
Ce fichier XML contient toute la configuration de l'agent. Les deux sections les plus importantes sont localfile et syscheck.
Que fait la section localfile pour la surveillance des journaux ?
La section <localfile> définit quels journaux système Windows vous souhaitez envoyer à Wazuh. Par défaut, l'agent surveille les principaux journaux d'événements :
- Security : événements de sécurité (connexions, accès échoués, changements de permissions, etc.)
- System : événements du système d'exploitation (démarrage, arrêts de services, erreurs matérielles)
- Application : événements des applications installées
Exemple de configuration dans ossec.conf :
<localfile>
<location>Security</location>
<log_format>eventchannel</log_format>
</localfile>
<localfile>
<location>System</location>
<log_format>eventchannel</log_format>
</localfile> Comment la section syscheck active-t-elle la surveillance de l'intégrité des fichiers (FIM) ?
La section <syscheck> configure la surveillance de l'intégrité des fichiers. Cette fonctionnalité détecte les changements dans les fichiers et dossiers système critiques :
- Création de nouveaux fichiers
- Modification de fichiers existants
- Suppression de fichiers
- Changements de permissions
- Modifications du registre Windows
À quoi ça sert ? Le FIM est crucial pour détecter les malwares, les ransomwares ou les changements non autorisés. Si un attaquant modifie des fichiers système ou qu'un ransomware commence à chiffrer des documents, Wazuh génère des alertes immédiatement.
Exemple de configuration :
<syscheck>
<frequency>300</frequency>
<directories check_all="yes">C:\Windows\System32</directories>
<directories check_all="yes">C:\Users\*\Documents</directories>
<windows_registry>HKEY_LOCAL_MACHINE\Software</windows_registry>
</syscheck> Commandes utiles
Quelques commandes PowerShell pour gérer l'agent :
# Redémarrer le service de l'agent
Restart-Service WazuhSvc
# Vérifier l'état du service
Get-Service WazuhSvc
# Voir les journaux de l'agent (50 dernières lignes)
Get-Content "C:\Program Files (x86)\ossec-agent\ossec.log" -Tail 50 Ressources supplémentaires
Questions fréquentes
Combien de temps prend l'installation de l'agent Wazuh sur Windows ?
L'ensemble du processus prend moins de 5 minutes. Vous téléchargez l'installateur MSI, vous l'exécutez depuis PowerShell avec le paramètre WAZUH_MANAGER défini sur l'IP de votre serveur, et l'agent s'enregistre et se connecte automatiquement au serveur.
Quels ports l'agent Wazuh a-t-il besoin d'ouvrir ?
L'agent doit atteindre le serveur Wazuh sur le port 1514 pour envoyer les journaux, et le port 443 est utilisé pour accéder au Dashboard. Assurez-vous que le pare-feu du serveur et le pare-feu Windows du client autorisent ce trafic.
Où se trouve le fichier de configuration de l'agent Wazuh sur Windows ?
Le fichier de configuration est ossec.conf, situé dans C:\Program Files (x86)\ossec-agent\ossec.conf. C'est un fichier XML dont les deux sections les plus importantes sont localfile, pour la collecte des journaux, et syscheck, pour la surveillance de l'intégrité des fichiers.
Quels journaux Windows l'agent collecte-t-il par défaut ?
Via la section localfile, l'agent collecte les journaux d'événements Security, System et Application au format eventchannel. Le journal Security capture les connexions, les accès échoués et les changements de permissions, essentiels pour détecter les attaques.
Comment redémarrer ou vérifier le service de l'agent Wazuh ?
Utilisez les commandes PowerShell Restart-Service WazuhSvc pour le redémarrer et Get-Service WazuhSvc pour vérifier son état. Vous pouvez consulter les journaux de l'agent avec Get-Content sur C:\Program Files (x86)\ossec-agent\ossec.log.
Articles liés :
Déployez Wazuh comme il se doit
Nous pouvons configurer les agents, créer des règles personnalisées, intégrer d'autres outils et bien plus encore dans le cadre d'une implémentation professionnelle.