Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DFIR4vSphere — Módulo de PowerShell para análisis forense de VMWare vSphere | Kitploit
Herramientas/GitHubGitHub/anssi-fr/dfir4vsphere
Seguridad de Infraestructura en la NubeHerramientas DefensivasForensia de RedAuditoría de ConfiguraciónAnálisis ForenseForensia DigitalRespuesta a IncidentesAnálisis de Registros
GitHubanssi-fr/dfir4vsphere

DFIR4vSphere

Módulo de PowerShell para análisis forense de VMWare vSphere

Ver Repositorio
185206hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DFIR4vSphere

Docker Image CI


Tabla de contenidos:

  1. Descripción del módulo
  2. Instalación y requisitos previos
  3. Recopilación de datos de Start-VC_Investigation
  4. Recopilación de datos de Start-ESXi_Investigation
  5. Archivos generados
  6. Análisis de registros con Splunk
  7. Cuando los actores de amenazas cifran el vCenter

Descripción del módulo:

El módulo de PowerShell DFIR4vSphere recopila registros y artefactos forenses tanto en hosts ESXi como en la consola de vCenter.

El módulo tiene dos funciones principales:

  • Start-VC_Investigation: Esta función recopilará todas las llamadas a la API de vSphere registradas en el vCenter; estos registros se denominan eventos VI. También puede recopilar únicamente los eventos que se consideran de interés. La función también genera un inventario de ESXi, los permisos de vCenter y un informe de usuarios. Opcionalmente, se puede generar un paquete de soporte para la appliance de vCenter.
  • Start-ESXi_Investigation: Recopila datos forenses en uno o varios hosts ESXi. Opcionalmente, se puede generar un paquete de soporte para cada hipervisor objetivo.

DFIR4vSphere se presentó por primera vez en el CoRI&IN 2022 (Conférence sur la réponse aux incidents et l’investigation numérique). Las diapositivas de la presentación, en francés, están disponibles aquí. También se presentó en el SANS DFIR Summit 2022; hay una grabación de la presentación disponible aquí.

Instalación y requisitos previos:

Instalación manual.

DFIR4vSphere utiliza el módulo VMware PowerCLI; por favor, instálelo antes de usar el módulo:

root@kitploit:~
 Install-Module VMware.PowerCLI -Scope CurrentUser 

Una vez instalado, localice la ruta de los módulos de PowerShell con el siguiente comando:

root@kitploit:~
PS> $env:PSModulePath

Copie la carpeta DFIR4vSphere en una de las rutas de módulos, por ejemplo:

root@kitploit:~
    %USERPROFILE%\Documents\WindowsPowerShell\Modules
    %ProgramFiles%\WindowsPowerShell\Modules
    %SYSTEMROOT%\system32\WindowsPowerShell\v1.0\Modules

El módulo DFIR4vSphere está instalado; reinicie la consola de PowerShell y cargue el módulo:

root@kitploit:~
PS> Import-module DFIR4vSphere

A continuación, debe conectarse al vCenter que está investigando antes de iniciar la recopilación de datos:

root@kitploit:~
PS> Connect-VIServer %VC_Name%

Usar Docker para ejecutar DFIR4vSphere.

Use docker-compose para construir la imagen, ejecutar el contenedor y montar un volumen para recuperar los registros:

root@kitploit:~
sudo docker-compose run dfir4vsphere

El módulo está listo para usar.

Recopilación de datos de Start-VC_Investigation:

Recopile los eventos VI de vCenter de los últimos 30 días:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate

Realice la misma recopilación con el paquete de soporte de vCenter; haga esto en caso de sospechar un compromiso en la propia appliance de vCenter. En ese caso, también debe realizar una investigación forense Linux clásica en el host de vCenter:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -VCBundle

El parámetro LightVIEvents recopilará solo los tipos de eventos que se consideran de interés. Use esta opción si la infraestructura investigada es grande y la recopilación normal es demasiado lenta.

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents

Con LightVIEventTypesId puede filtrar los tipos de eventos específicos que desee recopilar. Hay una lista completa de identificadores de tipo de evento disponible aquí. Por ejemplo, para recuperar solo los eventos de autenticación en el vCenter, puede ejecutar el siguiente comando:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents -LightVIEventTypesId "com.vmware.sso.LoginSuccess","com.vmware.sso.LoginFailure"

La retención de registros predeterminada de los eventos VI es de 30 días, pero puede intentar recuperar eventos más antiguos. A veces se recuperan registros más allá de la estrategia de retención configurada.

Recopilación de datos de Start-ESXi_Investigation:

Este comando tomará como entrada un host ESXi por su nombre o recuperado con el cmdlet Get-VMHost de PowerCLI. Por ejemplo, para realizar una recopilación básica en todos los hosts ESXi conectados al vCenter:

root@kitploit:~
Get-VMHost | Start-ESXi_Investigation

El comando anterior generará varios archivos CSV que describen procesos en ejecución, conexiones abiertas, cuentas locales y recuperará varios ajustes de configuración...

Si también necesita recuperar los registros locales del ESXi (como shell.log o auth.log), deberá generar un paquete de soporte.

El siguiente comando recupera todos los ESXi de un clúster determinado y genera un paquete de soporte para cada hipervisor.

root@kitploit:~
Get-VMHost -Location %ClusterName% | Start-ESXi_Investigation -ESXBundle

También puede seleccionar un host ESXi concreto y generar su paquete de soporte indicando su nombre.

root@kitploit:~
Start-ESXi_Investigation -Name %ESXi% -ESXBundle

Generar paquetes de soporte para todos los ESXi conectados a un vCenter puede llevar tiempo en entornos grandes.

Archivos generados:

Los archivos que genera cada función son:

  • Start-VC_Investigation: Se crean un archivo de registro y cuatro archivos CSV en la carpeta raíz. Los eventos VI se encuentran en el directorio VI_Events_%VC_Name%; si recopila todos los eventos, se almacenan en una carpeta para cada día; si utiliza el parámetro LightVIEvents, se almacenan en un archivo por tipo de evento. Opcionalmente, si el parámetro VCBundle está habilitado, se genera un archivo tgz en el directorio Support_Bundles.
  • Start-ESXi_Investigation: Se genera un archivo de registro en la carpeta raíz. Para cada hipervisor investigado se crea una carpeta %ESX_Name%; en esa carpeta se generan varios archivos CSV: se recopilan procesos en ejecución, servicios, conexiones abiertas... Opcionalmente, si el parámetro ESXBundle está habilitado, se genera un archivo tgz en el directorio Support_Bundles.

Al ejecutar las distintas funciones se generará una estructura de directorios similar:

root@kitploit:~
DFIR4vSphere_Collection
│   Start-ESXi_Investigation.log
│   Start-VC_Investigation.log
│   VC_ConnectionInfo_%VC_Name%.csv
|   VC_ESXiInventory_%VC_Name%.csv
│   VC_Permissions_%VC_Name%.csv
│   VC_Users_%VC_Name%.csv    
└───%ESX_Name1%
│    │   ESXi_%ESX_Name1%_DomJoin.csv
│    │   ESXi_%ESX_Name1%_General.csv
│    │   ESXi_%ESX_Name1%_Hostd.log
│    │   ESXi_%ESX_Name1%_Network_ARPCache.csv
│    │   ESXi_%ESX_Name1%_Network_DNS.csv
│    │   ESXi_%ESX_Name1%_Network_IPv4.csv
│    │   ESXi_%ESX_Name1%_Network_IPv4routes.csv
│    │   ESXi_%ESX_Name1%_Network_Netstat.csv
│    │   ESXi_%ESX_Name1%_Network_VMs.csv
│    │   ESXi_%ESX_Name1%_Network_vSwitchs.csv
│    │   ESXi_%ESX_Name1%_Services.csv
│    │   ESXi_%ESX_Name1%_Software_BaseImage.csv
│    │   ESXi_%ESX_Name1%_Software_Profile.csv
│    │   ESXi_%ESX_Name1%_Software_VIB.csv
│    │   ESXi_%ESX_Name1%_Software_VIBSigCheck.csv
│    │   ESXi_%ESX_Name1%_Storage_FileSystem.csv
│    │   ESXi_%ESX_Name1%_Storage_IOFilter.csv
│    │   ESXi_%ESX_Name1%_System_Accounts.csv
│    │   ESXi_%ESX_Name1%_System_Advanced-delta.csv
│    │   ESXi_%ESX_Name1%_System_Certstore.csv
│    │   ESXi_%ESX_Name1%_System_ExecPolicy.csv
│    │   ESXi_%ESX_Name1%_System_GuestRepo.csv
│    │   ESXi_%ESX_Name1%_System_modules.csv
│    │   ESXi_%ESX_Name1%_System_Kernel-Delta.csv
│    │   ESXi_%ESX_Name1%_System_permissions.csv
│    │   ESXi_%ESX_Name1%_System_process.csv
│    │   ESXi_%ESX_Name1%_System_version.csv
└───%ESX_Name2%
│    │   ESXi_%ESX_Name2%_DomJoin.csv
│    │   ESXi_%ESX_Name2%_General.csv
│    │   ...
└───Support_Bundles
│    │   esx-%ESX_Name1%-YYY-MM-DD.tgz
│    │   esx-%ESX_Name2%-YYY-MM-DD.tgz
│    │   vcsupport-%GUID%.tgz
└───VI_Events_%VC_Name%
│    │   VIEvents_%EventTypeId1%.json
│    │   VIEvents_%EventTypeId2%.json
│    │   ...
│    └───YYYY-MM-DD
│    |   │   VIEvents_YYYY-MM-DD_HH-00-00.json
│    |   │   ...
│    └───YYYY-MM-DD
│    │   │   VIEvents_YYYY-MM-DD_HH-00-00.json
│    │   │   ...
│    └───...

Análisis de registros con Splunk:

Una vez completada la recopilación con ambas funciones, obtendrá registros de:

  • Start-VC_Investigation: Los eventos VI recopilados están en formato JSON y pueden indexarse fácilmente en Splunk usando el campo JSON CreatedTime como marca de tiempo.
  • Start-ESXi_Investigation: Los registros locales de ESXi recuperados en los paquetes de soporte y ubicados en el directorio /var/run/log también se pueden indexar mediante los tipos de origen disponibles en el addon de Splunk para ESXi.

Cuando los actores de amenazas cifran el vCenter:

En algunos casos de ransomware, el actor de amenazas (TA) detiene el VC y, además, puede restablecer las cuentas root locales de ESXi. En ese caso, su única opción es restaurar el vCenter desde una copia de seguridad; los ESXi comprometidos se volverán a conectar automáticamente al vCenter y, a continuación, podrá lanzar DFIR4vSphere. Para volver a acceder a los ESXi comprometidos con cuentas locales, puede realizar un restablecimiento de contraseña mediante llamadas a la API de vCenter (aquí hay un script para realizar la acción: https://www.hypervisor.fr/?p=5655).

Descargar herramienta