Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vcsa-hardening-tool — Durcissement automatisé Zero Trust et audit forensique pour VMware vCenter Server Appliance (VCSA) | Kitploit
Outils/GitHubGitHub/mandiant/vcsa-hardening-tool
Sécurité de l'Infrastructure CloudOutils DéfensifsEscalade de PrivilègesÉvasion IDS/IPSMouvement LatéralAudit de ConfigurationAnalyse ForensiqueSécurité RéseauAuthentificationDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
13il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

Durcissement automatisé Zero Trust et audit forensique pour VMware vCenter Server Appliance (VCSA)

Voir le dépôt
Partager

Outil de durcissement et journalisation VCSA

Version Platform Language License

Un script de durcissement automatisé pour le vCenter Server Appliance (VCSA) de VMware, conçu pour imposer une segmentation réseau Zero Trust et un audit forensique approfondi.

Cet outil est conçu pour atténuer les risques critiques associés aux menaces persistantes avancées (APTs) et aux campagnes destructrices ciblant l'infrastructure de virtualisation. En imposant une micro-segmentation stricte de couche 3/4 et une journalisation forensique des commandes, il neutralise les vecteurs d'attaque courants tels que le mouvement latéral, les communications C2 (Command and Control) et les falsifications anti-forensiques. Cela empêche les adversaires d'utiliser le VCSA comme tremplin pour compromettre les hyperviseurs ESXi sous-jacents ou exécuter un sabotage généralisé de l'infrastructure.

AVERTISSEMENT CRITIQUE

À LIRE AVANT EXÉCUTION : Cet outil modifie la configuration iptables du VCSA au niveau du noyau OS, contournant l'interface VAMI standard.

  1. Supportabilité : Ces modifications s'écartent de l'état par défaut et peuvent affecter votre contrat de support VMware.
  2. Risque de verrouillage : Une configuration incorrecte ENTRAÎNERA un isolement réseau immédiat. Vous devez disposer d'un accès physique/console (ESXi/iDRAC) pour récupérer si vous configurez mal les listes d'autorisation IP.
  3. Sauvegardes : Assurez-vous qu'une sauvegarde au niveau fichier ou un snapshot existe avant d'exécuter ce script.

Aperçu

L'outil de durcissement et journalisation VCSA fait passer la posture de sécurité d'un serveur vCenter d'un modèle « Autorisation par défaut » à un modèle « Refus par défaut » (Zero Trust). Il utilise des contrôles Linux natifs pour créer un plan de gestion durci sans nécessiter de pare-feux matériels externes.

Il est conçu pour les environnements à haute sécurité où l'appliance vCenter est considérée comme un actif de niveau 0.

Fonctionnalités clés

  • Micro-segmentation de couche 3/4 : Bloque toutes les connexions entrantes vers les ports de gestion (SSH/22, Web/443, VAMI/5480) sauf si explicitement autorisées.
  • Audit forensique des commandes : Corrige le profil du shell root pour journaliser chaque commande bash spécifique tapée par les administrateurs dans Syslog (par ex., cmd="rm -rf /").
  • Anti-mouvement latéral : Empêche le VCSA de communiquer avec des réseaux internes non essentiels (arrêt des attaques « pivot »).
  • Contrôle sortant : Options pour bloquer l'accès Internet ou imposer une liste blanche sortante stricte afin d'empêcher l'exfiltration de données.
  • Limitation de débit : Protection intelligente contre les attaques par force brute qui bannit les IP tentant >6 connexions par minute.

Liste de vérification pré-vol

Ne continuez pas tant que les éléments suivants ne sont pas confirmés :

  • Accès console : Vous avez confirmé l'accès au VCSA via la console Web ESXi (la méthode « Break Glass »).
  • Syslog configuré : Le Syslog distant doit être configuré dans VAMI (port 5480). Ce script relie les journaux du pare-feu interne à votre configuration Syslog VAMI existante.
  • Inventaire IP : Vous disposez des adresses IP spécifiques pour :
    • Postes de travail administrateur / Jump Hosts (PAW)
    • Le sous-réseau de gestion ESXi
    • Serveurs de sauvegarde (Veeam, NetWorker, Commvault)
    • Services de base (DNS, NTP, AD)

Configuration

Ouvrez vcsa-hardening.sh dans un éditeur de texte. Vous devez modifier le bloc START CONFIGURATION.

1. Définir les IP de confiance (Obligatoire)

Modifiez les tableaux pour définir qui est autorisé à entrer.

root@kitploit:~
# QUI PEUT SE CONNECTER EN SSH (Port 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # Admin PAW uniquement

# QUI PEUT ACCÉDER À L'INTERFACE WEB / API (Port 443)
# Doit inclure : Admins, Hôtes ESXi et Serveurs de sauvegarde
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # Admin PAW
  "10.20.0.0/24"       # Sous-réseau de gestion ESXi
  "10.50.1.100"        # Serveur Veeam
)

2. Configurer la limitation de débit

Contrôle si le pare-feu suit la fréquence des connexions pour arrêter les attaques par force brute.

  • ENABLE_RATE_LIMITING=true (par défaut) : Bloque les IP tentant >6 connexions/minute.
  • ENABLE_RATE_LIMITING=false : Désactivez cette option si vous utilisez des outils de sauvegarde automatisés « bruyants » (par ex., NetWorker) qui ouvrent de nombreux flux parallèles.

3. Sélectionner le mode de sécurité

Sélectionnez UNE des postures suivantes en activant les variables booléennes.


Utilisation

1. Téléversement et permissions

root@kitploit:~
scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. Exécution à blanc (Vérification)

Exécutez toujours cette étape en premier. Elle simule la logique sans appliquer les modifications.

root@kitploit:~
./vcsa-hardening.sh --dry-run

3. Exécution

root@kitploit:~
./vcsa-hardening.sh

Le script effectuera une vérification de sécurité pour s'assurer que votre adresse IP SSH actuelle figure dans la liste de confiance avant d'appliquer les règles.


Validation et analyse des journaux

Une fois appliqué, le script relie les journaux au flux Syslog VMware standard.

Vérifier l'audit du shell

Exécutez une commande et assurez-vous qu'elle apparaît dans les journaux avec le tag SHELL_COMMAND.

root@kitploit:~
# 1. Exécutez une commande de test
echo "test_audit_logging"

# 2. Vérifiez les journaux (Le tag correct est SHELL_COMMAND)
journalctl -f | grep SHELL_COMMAND

Exemple de sortie : vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

Vérifier les blocages du pare-feu

Essayez de vous connecter en SSH depuis une IP non autorisée (par ex., un hotspot mobile) et vérifiez les journaux :

root@kitploit:~
journalctl -f | grep BLOCKED

Exemple de sortie : kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


Annulation d'urgence (« Break Glass »)

Si vous vous verrouillez par SSH, suivez ces étapes pour restaurer le VCSA par défaut :

  1. Connectez-vous au Client Web de l'hôte ESXi ou à l'iDRAC.
  2. Ouvrez la console Web de la VM VCSA.
  3. Connectez-vous en tant que root.
  4. Tapez shell pour entrer dans Bash.
  5. Exécutez le script de restauration ou les commandes manuelles :
root@kitploit:~
# Restauration manuelle
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

Retours

Veuillez ouvrir un ticket (issue) ou soumettre une PR si vous avez des problèmes, des idées ou des retours.

Licence

Copyright 2026 Google LLC

Sous licence Apache License, Version 2.0 (la « Licence ») ; vous ne pouvez utiliser ce fichier qu'en conformité avec la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse

https://www.apache.org/licenses/LICENSE-2.0

Sauf si requis par la loi applicable ou convenu par écrit, le logiciel distribué sous la Licence est distribué « EN L'ÉTAT », SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE, expresses ou implicites. Voir la Licence pour les autorisations spécifiques aux droits et les limitations sous la Licence.

Télécharger l’outil
ModeConfigurationDescription
Durcissement standardLes deux false(Par défaut) Liste blanche entrante stricte. Le trafic sortant est autorisé. Meilleur pour un usage général.
Blocage InternetBLOCK_INTERNET_ACCESS=true(Recommandé) Autorise le trafic interne (RFC1918) mais bloque tout accès Internet public.
Zero TrustENABLE_ZERO_TRUST_MODE=true(Le plus strict) Bloque TOUT le trafic entrant/sortant non explicitement listé. Nécessite une configuration parfaite de ADDITIONAL_PRIVATE_RANGES.