Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vcsa-hardening-tool — Hardening automatizzato Zero Trust e audit forense per VMware vCenter Server Appliance (VCSA) | Kitploit
Strumenti/GitHubGitHub/mandiant/vcsa-hardening-tool
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviEscalation di PrivilegiEvasione IDS/IPSMovimento LateraleAudit di ConfigurazioneInformatica ForenseSicurezza di ReteAutenticazioneRilevamento IntrusioniRisposta agli Incidenti
13176 mesi faNon ancora revisionato
Analisi dei Log
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

Hardening automatizzato Zero Trust e audit forense per VMware vCenter Server Appliance (VCSA)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

VCSA Hardening & Logging Tool

Version Platform Language License

Uno script di indurimento automatizzato per il VMware vCenter Server Appliance (VCSA) progettato per applicare la segmentazione di rete Zero Trust e un audit forense approfondito.

Questo strumento è progettato per mitigare i rischi critici associati a minacce persistenti avanzate (APT) e campagne distruttive che mirano all'infrastruttura di virtualizzazione. Applicando una micro-segmentazione rigorosa Layer 3/4 e la registrazione dei comandi forensi, neutralizza vettori di attacco comuni come il movimento laterale, il beaconing di comando e controllo (C2) e la manomissione anti-forense. Ciò impedisce agli avversari di sfruttare il VCSA come base di lancio per compromettere gli hypervisor ESXi sottostanti o eseguire sabotaggi su larga scala dell'infrastruttura.

AVVERTENZA CRITICA

LEGGERE PRIMA DELL'ESECUZIONE: Questo strumento modifica la configurazione iptables del VCSA a livello del kernel del sistema operativo, bypassando l'interfaccia VAMI standard.

  1. Supportabilità: Queste modifiche si discostano dallo stato predefinito e potrebbero influire sul contratto di supporto VMware.
  2. Rischio di Blocco: Una configurazione errata COMPORTERÀ un isolamento immediato della rete. È necessario avere accesso fisico/dalla console (ESXi/iDRAC) per recuperare se si configurano male le liste di permessi IP.
  3. Backup: Assicurarsi che esista un backup a livello di file o uno snapshot prima di eseguire questo script.

Panoramica

Il VCSA Hardening & Logging Tool sposta la postura di sicurezza di un server vCenter da un modello "Default Permit" a un modello "Default Deny" (Zero Trust). Utilizza i controlli nativi di Linux per creare un piano di gestione indurito senza richiedere firewall hardware esterni.

È progettato per ambienti ad alta sicurezza in cui l'appliance vCenter è considerata un asset di Tier-0.

Caratteristiche Principali

  • Micro-Segmentazione Layer 3/4: Blocca tutte le connessioni in entrata verso le porte di gestione (SSH/22, Web/443, VAMI/5480) a meno che non siano esplicitamente inserite nella whitelist.
  • Audit dei Comandi Forensi: Applica una patch al profilo della shell di root per registrare ogni comando bash specifico digitato dagli amministratori su Syslog (es. cmd="rm -rf /").
  • Anti-Movimento Laterale: Impedisce al VCSA di comunicare con reti interne non essenziali (fermando gli attacchi di "pivot").
  • Controllo del Traffico Uscita: Opzioni per bloccare l'accesso a Internet o applicare whitelist rigorose in uscita per prevenire l'esfiltrazione dei dati.
  • Limitazione della Frequenza: Protezione intelligente contro il brute-force che banna gli IP che tentano >6 connessioni al minuto.

Lista di Controllo Pre-Volo

Non procedere fino a quando non sono stati confermati i seguenti punti:

  • Accesso alla Console: È stato confermato l'accesso al VCSA tramite la console web ESXi (il metodo "Break Glass").
  • Syslog Configurato: Il Syslog remoto deve essere configurato in VAMI (Porta 5480). Questo script collega i log del firewall interno alla configurazione Syslog VAMI esistente.
  • Inventario IP: Si hanno gli indirizzi IP specifici per:
    • Postazioni di lavoro amministrative / Jump Host (PAW)
    • La sottorete di gestione ESXi
    • Server di backup (Veeam, NetWorker, Commvault)
    • Servizi core (DNS, NTP, AD)

Configurazione

Aprire vcsa-hardening.sh in un editor di testo. È necessario modificare il blocco START CONFIGURATION.

1. Definire gli IP Attendibili (Obbligatorio)

Modificare gli array per definire chi è autorizzato IN ENTRATA.

# WHO CAN SSH IN (Port 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # Solo PAW Admin

# WHO CAN ACCESS WEB UI / API (Port 443)
# Must include: Admins, ESXi Hosts, and Backup Servers
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # PAW Admin
  "10.20.0.0/24"       # Sottorete di gestione ESXi
  "10.50.1.100"        # Server Veeam
)

2. Configurare la Limitazione della Frequenza

Controlla se il firewall traccia la frequenza delle connessioni per fermare gli attacchi brute force.

  • ENABLE_RATE_LIMITING=true (Predefinito): Blocca gli IP che tentano >6 connessioni/minuto.
  • ENABLE_RATE_LIMITING=false: Disabilitare questa opzione se si utilizzano strumenti di backup automatico "rumorosi" (es. NetWorker) che aprono molti flussi paralleli.

3. Selezionare la Modalità di Sicurezza

Selezionare UNA delle seguenti posture attivando le variabili booleane.

ModeConfigurationDescription
Indurimento StandardEntrambi false(Predefinito) Whitelist rigorosa in entrata. Traffico in uscita consentito. Ideale per uso generale.
Blocco InternetBLOCK_INTERNET_ACCESS=true(Consigliato) Consente il traffico interno (RFC1918) ma blocca tutto l'accesso a Internet pubblico.
Zero TrustENABLE_ZERO_TRUST_MODE=true(Più Restrittivo) Blocca TUTTO il traffico in entrata/uscita non esplicitamente elencato. Richiede una configurazione perfetta di ADDITIONAL_PRIVATE_RANGES.

Utilizzo

1. Caricamento e Permessi

scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. Esecuzione di Prova (Verifica)

Eseguire sempre questo prima. Simula la logica senza applicare modifiche.

./vcsa-hardening.sh --dry-run

3. Esecuzione

./vcsa-hardening.sh

Lo script eseguirà un controllo di sicurezza per assicurarsi che l'IP SSH corrente sia nella lista attendibile prima di applicare le regole.


Validazione e Analisi dei Log

Una volta applicato, lo script collega i log al flusso Syslog VMware standard.

Verifica dell'Audit della Shell

Eseguire un comando e assicurarsi che appaia nei log con il tag SHELL_COMMAND.

# 1. Run a test command
echo "test_audit_logging"

# 2. Check logs (Correct tag is SHELL_COMMAND)
journalctl -f | grep SHELL_COMMAND

Esempio di output: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

Verifica dei Blocchi del Firewall

Tentare di SSH da un IP non attendibile (es. un hotspot mobile) e controllare i log:

journalctl -f | grep BLOCKED

Esempio di output: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


Rollback di Emergenza ("Break Glass")

Se ci si blocca fuori tramite SSH, seguire questi passaggi per ripristinare il VCSA allo stato predefinito:

  1. Accedere al Client Web dell'Host ESXi o a iDRAC.
  2. Aprire la Console Web per la VM VCSA.
  3. Accedere come root.
  4. Digitare shell per entrare in Bash.
  5. Eseguire lo script di rollback o i comandi manuali:
# Rollback manuale
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

Feedback

Si prega di aprire un issue o inviare una PR se si hanno problemi, idee o feedback.

License

Copyright 2026 Google LLC

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

https://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

Scarica lo strumento