Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DFIR4vSphere — Modulo Powershell per l'analisi forense di VMWare vSphere | Kitploit
Strumenti/GitHubGitHub/anssi-fr/dfir4vsphere
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviNetwork ForensicsAudit di ConfigurazioneInformatica ForenseDigital ForensicsRisposta agli IncidentiAnalisi dei Log
GitHubanssi-fr/dfir4vsphere

DFIR4vSphere

Modulo Powershell per l'analisi forense di VMWare vSphere

Vedi Repository
18520201 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DFIR4vSphere

Docker Image CI


Indice:

  1. Descrizione del modulo
  2. Installazione e prerequisiti
  3. Raccolta dati di Start-VC_Investigation
  4. Raccolta dati di Start-ESXi_Investigation
  5. File generati
  6. Analisi dei log con Splunk
  7. Quando gli attaccanti cifrano il vCenter

Descrizione del modulo:

Il modulo PowerShell DFIR4vSphere raccoglie log e artefatti forensi sia dagli host ESXi che dalla console vCenter.

Il modulo ha due funzioni principali:

  • Start-VC_Investigation: questa funzione raccoglie tutte le chiamate API vSphere registrate sul vCenter; questi log sono chiamati eventi VI. È possibile raccogliere anche solo gli eventi considerati di interesse. La funzione genera inoltre un inventario degli host ESXi, un report dei permessi e degli utenti del vCenter. Opzionalmente, può essere generato un support bundle per l'appliance vCenter.
  • Start-ESXi_Investigation: raccoglie dati forensi su uno o più host ESXi. Opzionalmente, può essere generato un support bundle per ciascun hypervisor selezionato.

DFIR4vSphere è stato presentato per la prima volta al CoRI&IN 2022 (Conférence sur la réponse aux incidents et l’investigation numérique). Le slide della presentazione, in francese, sono disponibili qui. È stato inoltre presentato al SANS DFIR Summit 2022; la registrazione della presentazione è disponibile qui.

Installazione e prerequisiti:

Installazione manuale.

DFIR4vSphere utilizza il modulo VMware PowerCLI; installarlo prima di usare il modulo:

 Install-Module VMware.PowerCLI -Scope CurrentUser 

Una volta installato, individua il percorso dei moduli PowerShell con il seguente comando:

PS> $env:PSModulePath

Copiare la cartella DFIR4vSphere in uno dei percorsi dei moduli, ad esempio:

    %USERPROFILE%\Documents\WindowsPowerShell\Modules
    %ProgramFiles%\WindowsPowerShell\Modules
    %SYSTEMROOT%\system32\WindowsPowerShell\v1.0\Modules

Il modulo DFIR4vSphere è installato; riavviare la console PowerShell e caricare il modulo:

PS> Import-module DFIR4vSphere

È quindi necessario connettersi al vCenter che si sta investigando prima di avviare la raccolta dati:

PS> Connect-VIServer %VC_Name%

Utilizzare Docker per eseguire DFIR4vSphere.

Usare docker-compose per creare l'immagine, avviare il contenitore e montare un volume per recuperare i log:

sudo docker-compose run dfir4vsphere

Il modulo è pronto all'uso.

Raccolta dati di Start-VC_Investigation:

Raccogliere gli eventi VI del vCenter degli ultimi 30 giorni:

$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate

Eseguire la stessa raccolta con il support bundle del vCenter; farlo nel caso si sospetti una compromissione dell'appliance vCenter stessa; in tal caso si dovrebbe anche eseguire un'indagine forense Linux classica sull'host vCenter:

$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -VCBundle

Il parametro LightVIEvents raccoglie solo i tipi di evento considerati di interesse. Usare questa opzione se l'infrastruttura in esame è grande e la raccolta normale è troppo lenta.

$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents

Con LightVIEventTypesId è possibile filtrare i tipi di evento specifici che si desidera raccogliere. Un elenco completo degli ID dei tipi di evento è disponibile qui. Ad esempio, per recuperare solo gli eventi di autenticazione sul vCenter, si può lanciare il seguente comando:

$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents -LightVIEventTypesId "com.vmware.sso.LoginSuccess","com.vmware.sso.LoginFailure"

La conservazione predefinita dei log per gli eventi VI è di 30 giorni, ma è possibile provare a recuperare eventi più vecchi. A volte i log vengono recuperati oltre la strategia di conservazione configurata.

Raccolta dati di Start-ESXi_Investigation:

Questo comando accetta in input un host ESXi tramite il suo nome o recuperato con il cmdlet Get-VMHost di PowerCLI. Ad esempio, per eseguire una raccolta di base su tutti gli host ESXi collegati al vCenter:

Get-VMHost | Start-ESXi_Investigation

Il comando precedente genererà diversi file CSV che descrivono i processi in esecuzione, le connessioni aperte, gli account locali e recupera varie impostazioni di configurazione...

Se è necessario recuperare anche i log locali dell'ESXi (come shell.log o auth.log), sarà necessario generare un support bundle.

Il comando seguente recupera tutti gli ESXi di un determinato cluster e genera per ogni hypervisor un support bundle.

Get-VMHost -Location %ClusterName% | Start-ESXi_Investigation -ESXBundle

È possibile anche puntare a un host ESXi specifico e generare il suo support bundle indicandone il nome.

Start-ESXi_Investigation -Name %ESXi% -ESXBundle

Generare i support bundle per ogni ESXi collegato a un vCenter potrebbe richiedere tempo in ambienti di grandi dimensioni.

File generati:

I file generati da ciascuna funzione sono:

  • Start-VC_Investigation: un log e quattro file CSV vengono creati nella cartella principale. Gli eventi VI si trovano nella directory VI_Events_%VC_Name%; se si raccolgono tutti gli eventi, vengono salvati in una cartella per ogni giorno; se si usa il parametro LightVIEvents, vengono salvati in un file per tipo di evento. Opzionalmente, se il parametro VCBundle è abilitato, viene generato un archivio tgz nella directory Support_Bundles.
  • Start-ESXi_Investigation: un log viene generato nella cartella principale. Per ogni hypervisor esaminato viene creata una cartella %ESX_Name%; in quella cartella vengono generati diversi file CSV: processi in esecuzione, servizi, connessioni aperte vengono raccolti... Opzionalmente, se il parametro ESXBundle è abilitato, viene generato un archivio tgz nella directory Support_Bundles.

L'esecuzione delle varie funzioni genererà una struttura di directory simile:

Scarica lo strumento