Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mandiant/vcsa-hardening-tool
Seguridad de Infraestructura en la NubeHerramientas DefensivasEscalada de PrivilegiosEvasión de IDS/IPSMovimiento LateralAuditoría de ConfiguraciónAnálisis ForenseSeguridad de RedesAutenticaciónDetección de IntrusionesRespuesta a Incidentes
1314hace 6 mesesAún no revisado
Análisis de Registros
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

Endurecimiento automatizado de Zero Trust y auditoría forense para VMware vCenter Server Appliance (VCSA)

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de Hardening y Registro de VCSA

Version Platform Language License

Un script de hardening automatizado para el Appliance de vCenter Server de VMware (VCSA) diseñado para imponer segmentación de red Zero Trust y auditoría forense profunda.

Esta herramienta está diseñada para mitigar los riesgos críticos asociados con amenazas persistentes avanzadas (APT) y campañas destructivas dirigidas a la infraestructura de virtualización. Al imponer una microsegmentación estricta de Capa 3/4 y un registro forense de comandos, neutraliza vectores de ataque comunes como el movimiento lateral, las balizas de Comando y Control (C2) y la manipulación anti-forense. Esto evita que los adversarios utilicen la VCSA como plataforma de preparación para comprometer los hipervisores ESXi subyacentes o ejecutar un sabotaje generalizado de la infraestructura.

AVISO CRÍTICO

LEA ANTES DE EJECUTAR: Esta herramienta modifica la configuración de iptables de VCSA a nivel del kernel del SO, evitando la interfaz VAMI estándar.

  1. Soporte: Estos cambios se desvían del estado predeterminado y pueden afectar su acuerdo de soporte con VMware.
  2. Riesgo de bloqueo: Una configuración incorrecta PROVOCARÁ un aislamiento de red inmediato. Debe tener acceso Físico/Consola (ESXi/iDRAC) para recuperarse si configura incorrectamente las listas de IP permitidas.
  3. Copias de seguridad: Asegúrese de que exista una copia de seguridad a nivel de archivo o una instantánea antes de ejecutar este script.

Descripción general

La Herramienta de Hardening y Registro de VCSA cambia la postura de seguridad de un servidor vCenter de un modelo "Permitir por defecto" a un modelo "Denegar por defecto" (Zero Trust). Utiliza controles nativos de Linux para crear un plano de gestión fortalecido sin necesidad de cortafuegos de hardware externos.

Está diseñada para entornos de alta seguridad donde el appliance de vCenter se considera un activo de Nivel 0.

Características principales

  • Microsegmentación de Capa 3/4: Bloquea todas las conexiones entrantes a puertos de gestión (SSH/22, Web/443, VAMI/5480) a menos que estén explícitamente en la lista blanca.
  • Auditoría forense de comandos: Parchea el perfil de shell de root para registrar cada comando específico de bash escrito por los administradores en Syslog (ej., cmd="rm -rf /").
  • Anti-movimiento lateral: Evita que la VCSA se comunique con redes internas no esenciales (deteniendo ataques de "pivote").
  • Control de salida: Opciones para bloquear el acceso a Internet o imponer una lista blanca de salida estricta para evitar la exfiltración de datos.
  • Limitación de velocidad: Protección inteligente contra fuerza bruta que banea IPs que intentan >6 conexiones por minuto.

Lista de verificación previa al vuelo

No continúe hasta que se hayan confirmado los siguientes puntos:

  • Acceso a la consola: Ha confirmado el acceso a la VCSA a través de la Consola Web de ESXi (el método "Break Glass").
  • Syslog configurado: El Syslog remoto debe estar configurado en VAMI (Puerto 5480). Este script puentea los registros del cortafuegos interno a su configuración Syslog de VAMI existente.
  • Inventario de IP: Tiene las direcciones IP específicas para:
    • Estaciones de trabajo de administración / Hosts de salto (PAW)
    • La subred de gestión de ESXi
    • Servidores de respaldo (Veeam, NetWorker, Commvault)
    • Servicios principales (DNS, NTP, AD)

Configuración

Abra vcsa-hardening.sh en un editor de texto. Debe modificar el bloque START CONFIGURATION.

1. Definir IPs de confianza (Obligatorio)

Edite las matrices para definir quién tiene permitido ENTRAR.

# WHO CAN SSH IN (Port 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # Admin PAW only

# WHO CAN ACCESS WEB UI / API (Port 443)
# Must include: Admins, ESXi Hosts, and Backup Servers
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # Admin PAW
  "10.20.0.0/24"       # ESXi Management Subnet
  "10.50.1.100"        # Veeam Server
)

2. Configurar la limitación de velocidad

Controla si el cortafuegos rastrea la frecuencia de conexión para detener ataques de fuerza bruta.

  • ENABLE_RATE_LIMITING=true (Predeterminado): Bloquea IPs que intentan >6 conexiones/minuto.
  • ENABLE_RATE_LIMITING=false: Desactive esto si utiliza herramientas de respaldo automatizadas "ruidosas" (ej., NetWorker) que abren muchos flujos paralelos.

3. Seleccionar modo de seguridad

Seleccione UNA de las siguientes posturas alternando las variables booleanas.

ModoConfiguraciónDescripción
Hardening estándarAmbos false(Predeterminado) Lista blanca de entrada estricta. El tráfico de salida está permitido. Mejor para uso general.
Bloqueo de InternetBLOCK_INTERNET_ACCESS=true(Recomendado) Permite el tráfico interno (RFC1918) pero bloquea todo el acceso a Internet público.
Zero TrustENABLE_ZERO_TRUST_MODE=true(Más estricto) Bloquea TODO el tráfico de entrada/salida no listado explícitamente. Requiere una configuración perfecta de ADDITIONAL_PRIVATE_RANGES.

Uso

1. Subir y permisos

scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. Simulación (Verificación)

Ejecute siempre esto primero. Simula la lógica sin aplicar cambios.

./vcsa-hardening.sh --dry-run

3. Ejecutar

./vcsa-hardening.sh

El script realizará una verificación de seguridad para asegurarse de que su IP SSH actual esté en la lista de confianza antes de aplicar las reglas.


Validación y análisis de registros

Una vez aplicado, el script puentea los registros al flujo estándar de Syslog de VMware.

Verificar la auditoría de shell

Ejecute un comando y asegúrese de que aparezca en los registros con la etiqueta SHELL_COMMAND.

# 1. Run a test command
echo "test_audit_logging"

# 2. Check logs (Correct tag is SHELL_COMMAND)
journalctl -f | grep SHELL_COMMAND

Ejemplo de salida: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

Verificar bloqueos del cortafuegos

Intente SSH desde una IP no confiable (ej., un punto de acceso móvil) y verifique los registros:

journalctl -f | grep BLOCKED

Ejemplo de salida: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


Reversión de emergencia ("Break Glass")

Si se bloquea a sí mismo por SSH, siga estos pasos para restaurar la VCSA a su estado predeterminado:

  1. Inicie sesión en el Cliente Web del Host ESXi o iDRAC.
  2. Abra la Consola Web para la VM de VCSA.
  3. Inicie sesión como root.
  4. Escriba shell para entrar a Bash.
  5. Ejecute el script de reversión o los comandos manuales:
# Manual rollback
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

Comentarios

Por favor, abra un issue o envíe un PR si tiene problemas, ideas o comentarios.

Licencia

Copyright 2026 Google LLC

Licenciado bajo la Licencia Apache, Versión 2.0 (la "Licencia"); no puede usar este archivo excepto en cumplimiento con la Licencia. Puede obtener una copia de la Licencia en

https://www.apache.org/licenses/LICENSE-2.0

A menos que lo exija la ley aplicable o se acuerde por escrito, el software distribuido bajo la Licencia se distribuye "TAL CUAL", SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO, ya sean expresas o implícitas. Consulte la Licencia para el idioma específico que rige los permisos y limitaciones bajo la Licencia.

Descargar herramienta