Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vcsa-hardening-tool — Hardening automatizzato Zero Trust e audit forense per VMware vCenter Server Appliance (VCSA) | Kitploit
Strumenti/GitHubGitHub/mandiant/vcsa-hardening-tool
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviEscalation di PrivilegiEvasione IDS/IPSMovimento LateraleAudit di ConfigurazioneInformatica ForenseSicurezza di ReteAutenticazioneRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
1395 mesi faNon ancora revisionato
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

Hardening automatizzato Zero Trust e audit forense per VMware vCenter Server Appliance (VCSA)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

VCSA Hardening & Logging Tool

Version Platform Language License

Uno script di indurimento automatizzato per il VMware vCenter Server Appliance (VCSA) progettato per applicare la segmentazione di rete Zero Trust e un audit forense approfondito.

Questo strumento è progettato per mitigare i rischi critici associati a minacce persistenti avanzate (APT) e campagne distruttive che mirano all'infrastruttura di virtualizzazione. Applicando una micro-segmentazione rigorosa Layer 3/4 e la registrazione dei comandi forensi, neutralizza vettori di attacco comuni come il movimento laterale, il beaconing di comando e controllo (C2) e la manomissione anti-forense. Ciò impedisce agli avversari di sfruttare il VCSA come base di lancio per compromettere gli hypervisor ESXi sottostanti o eseguire sabotaggi su larga scala dell'infrastruttura.

AVVERTENZA CRITICA

LEGGERE PRIMA DELL'ESECUZIONE: Questo strumento modifica la configurazione iptables del VCSA a livello del kernel del sistema operativo, bypassando l'interfaccia VAMI standard.

  1. Supportabilità: Queste modifiche si discostano dallo stato predefinito e potrebbero influire sul contratto di supporto VMware.
  • Rischio di Blocco: Una configurazione errata COMPORTERÀ un isolamento immediato della rete. È necessario avere accesso fisico/dalla console (ESXi/iDRAC) per recuperare se si configurano male le liste di permessi IP.
  • Backup: Assicurarsi che esista un backup a livello di file o uno snapshot prima di eseguire questo script.

  • Panoramica

    Il VCSA Hardening & Logging Tool sposta la postura di sicurezza di un server vCenter da un modello "Default Permit" a un modello "Default Deny" (Zero Trust). Utilizza i controlli nativi di Linux per creare un piano di gestione indurito senza richiedere firewall hardware esterni.

    È progettato per ambienti ad alta sicurezza in cui l'appliance vCenter è considerata un asset di Tier-0.

    Caratteristiche Principali

    • Micro-Segmentazione Layer 3/4: Blocca tutte le connessioni in entrata verso le porte di gestione (SSH/22, Web/443, VAMI/5480) a meno che non siano esplicitamente inserite nella whitelist.
    • Audit dei Comandi Forensi: Applica una patch al profilo della shell di root per registrare ogni comando bash specifico digitato dagli amministratori su Syslog (es. cmd="rm -rf /").
    • Anti-Movimento Laterale: Impedisce al VCSA di comunicare con reti interne non essenziali (fermando gli attacchi di "pivot").
    • Controllo del Traffico Uscita: Opzioni per bloccare l'accesso a Internet o applicare whitelist rigorose in uscita per prevenire l'esfiltrazione dei dati.
    • Limitazione della Frequenza: Protezione intelligente contro il brute-force che banna gli IP che tentano >6 connessioni al minuto.

    Lista di Controllo Pre-Volo

    Non procedere fino a quando non sono stati confermati i seguenti punti:

    • Accesso alla Console: È stato confermato l'accesso al VCSA tramite la console web ESXi (il metodo "Break Glass").
    • Syslog Configurato: Il Syslog remoto deve essere configurato in VAMI (Porta 5480). Questo script collega i log del firewall interno alla configurazione Syslog VAMI esistente.
    • Inventario IP: Si hanno gli indirizzi IP specifici per:
      • Postazioni di lavoro amministrative / Jump Host (PAW)
      • La sottorete di gestione ESXi
      • Server di backup (Veeam, NetWorker, Commvault)
      • Servizi core (DNS, NTP, AD)

    Configurazione

    Aprire vcsa-hardening.sh in un editor di testo. È necessario modificare il blocco START CONFIGURATION.

    1. Definire gli IP Attendibili (Obbligatorio)

    Modificare gli array per definire chi è autorizzato IN ENTRATA.

    root@kitploit:~
    # WHO CAN SSH IN (Port 22)
    TRUSTED_SSH_IPS=( "192.168.10.50" ) # Solo PAW Admin
    
    # WHO CAN ACCESS WEB UI / API (Port 443)
    # Must include: Admins, ESXi Hosts, and Backup Servers
    TRUSTED_WEB_IPS=( 
      "192.168.10.50"      # PAW Admin
      "10.20.0.0/24"       # Sottorete di gestione ESXi
      "10.50.1.100"        # Server Veeam
    )
    

    2. Configurare la Limitazione della Frequenza

    Controlla se il firewall traccia la frequenza delle connessioni per fermare gli attacchi brute force.

    • ENABLE_RATE_LIMITING=true (Predefinito): Blocca gli IP che tentano >6 connessioni/minuto.
    • ENABLE_RATE_LIMITING=false: Disabilitare questa opzione se si utilizzano strumenti di backup automatico "rumorosi" (es. NetWorker) che aprono molti flussi paralleli.

    3. Selezionare la Modalità di Sicurezza

    Selezionare UNA delle seguenti posture attivando le variabili booleane.

    ModeConfigurationDescription
    Indurimento StandardEntrambi false(Predefinito) Whitelist rigorosa in entrata. Traffico in uscita consentito. Ideale per uso generale.
    Blocco InternetBLOCK_INTERNET_ACCESS=true(Consigliato) Consente il traffico interno (RFC1918) ma blocca tutto l'accesso a Internet pubblico.
    Zero TrustENABLE_ZERO_TRUST_MODE=true(Più Restrittivo) Blocca TUTTO il traffico in entrata/uscita non esplicitamente elencato. Richiede una configurazione perfetta di ADDITIONAL_PRIVATE_RANGES.

    Utilizzo

    1. Caricamento e Permessi

    root@kitploit:~
    scp vcsa-hardening.sh root@<VCSA_IP>:/root/
    ssh root@<VCSA_IP>
    chmod +x vcsa-hardening.sh
    

    2. Esecuzione di Prova (Verifica)

    Eseguire sempre questo prima. Simula la logica senza applicare modifiche.

    root@kitploit:~
    ./vcsa-hardening.sh --dry-run
    

    3. Esecuzione

    root@kitploit:~
    ./vcsa-hardening.sh
    

    Lo script eseguirà un controllo di sicurezza per assicurarsi che l'IP SSH corrente sia nella lista attendibile prima di applicare le regole.


    Validazione e Analisi dei Log

    Una volta applicato, lo script collega i log al flusso Syslog VMware standard.

    Verifica dell'Audit della Shell

    Eseguire un comando e assicurarsi che appaia nei log con il tag SHELL_COMMAND.

    root@kitploit:~
    # 1. Run a test command
    echo "test_audit_logging"
    
    # 2. Check logs (Correct tag is SHELL_COMMAND)
    journalctl -f | grep SHELL_COMMAND
    

    Esempio di output: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

    Verifica dei Blocchi del Firewall

    Tentare di SSH da un IP non attendibile (es. un hotspot mobile) e controllare i log:

    root@kitploit:~
    journalctl -f | grep BLOCKED
    

    Esempio di output: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


    Rollback di Emergenza ("Break Glass")

    Se ci si blocca fuori tramite SSH, seguire questi passaggi per ripristinare il VCSA allo stato predefinito:

    1. Accedere al Client Web dell'Host ESXi o a iDRAC.
    2. Aprire la Console Web per la VM VCSA.
    3. Accedere come root.
    4. Digitare shell per entrare in Bash.
    5. Eseguire lo script di rollback o i comandi manuali:
    root@kitploit:~
    # Rollback manuale
    iptables -P INPUT ACCEPT
    iptables -P OUTPUT ACCEPT
    iptables -F
    rm /etc/systemd/scripts/ip4save
    

    Feedback

    Si prega di aprire un issue o inviare una PR se si hanno problemi, idee o feedback.

    License

    Copyright 2026 Google LLC

    Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

    https://www.apache.org/licenses/LICENSE-2.0

    Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

    Scarica lo strumento