Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/anssi-fr/dfir4vsphere
Segurança de Infraestrutura em NuvemFerramentas DefensivasForensia de RedeAuditoria de ConfiguraçãoAnálise ForenseForensia DigitalResposta a IncidentesAnálise de Logs
GitHubanssi-fr/dfir4vsphere

DFIR4vSphere

Módulo PowerShell para forense em VMWare vSphere

Ver Repositório
185207há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DFIR4vSphere

Docker Image CI


Índice:

  1. Descrição do módulo
  2. Instalação e pré-requisitos
  3. Coleta de dados com Start-VC_Investigation
  4. Coleta de dados com Start-ESXi_Investigation
  5. Arquivos gerados
  6. Análise de logs com Splunk
  7. Quando agentes de ameaças criptografam o vCenter

Descrição do módulo:

O módulo PowerShell DFIR4vSphere coleta logs e artefatos de forense tanto em hosts ESXi quanto no console do vCenter.

O módulo possui duas funções principais:

  • Start-VC_Investigation: Esta função coleta todas as chamadas de API vSphere registradas no vCenter; esses logs são chamados de eventos VI. Você também pode coletar apenas eventos considerados de interesse. O inventário de ESXi, as permissões do vCenter e o relatório de usuários também são gerados pela função. Opcionalmente, um support bundle para o appliance do vCenter pode ser gerado.
  • Start-ESXi_Investigation: Coleta dados de forense em um único host ESXi ou em vários. Opcionalmente, um support bundle para cada hipervisor alvo pode ser gerado.

O DFIR4vSphere foi apresentado pela primeira vez no CoRI&IN 2022 (Conférence sur la réponse aux incidents et l’investigation numérique). Os slides da apresentação, em francês, estão disponíveis . Também foi apresentado no SANS DFIR Summit 2022; uma gravação da apresentação está .

Baixar ferramenta
aqui
disponível aqui

Instalação e pré-requisitos:

Instalação manual.

O DFIR4vSphere usa o módulo VMware PowerCLI; instale-o antes de usar o módulo:

root@kitploit:~
 Install-Module VMware.PowerCLI -Scope CurrentUser 

Depois de instalado, localize o caminho dos módulos do PowerShell com o seguinte comando:

root@kitploit:~
PS> $env:PSModulePath

Copie a pasta DFIR4vSphere para um dos caminhos de módulos, por exemplo:

root@kitploit:~
    %USERPROFILE%\Documents\WindowsPowerShell\Modules
    %ProgramFiles%\WindowsPowerShell\Modules
    %SYSTEMROOT%\system32\WindowsPowerShell\v1.0\Modules

O módulo DFIR4vSphere está instalado; reinicie o console do PowerShell e carregue o módulo:

root@kitploit:~
PS> Import-module DFIR4vSphere

Você deve então conectar-se ao vCenter que está investigando antes de iniciar a coleta de dados:

root@kitploit:~
PS> Connect-VIServer %VC_Name%

Usar Docker para executar o DFIR4vSphere.

Use o docker-compose para criar a imagem, executar o contêiner e montar um volume para recuperar os logs:

root@kitploit:~
sudo docker-compose run dfir4vsphere

O módulo está pronto para uso.

Coleta de dados com Start-VC_Investigation:

Coletar eventos VI do vCenter dos últimos 30 dias:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate

Execute a mesma coleta com o support bundle do vCenter; faça isso caso suspeite de comprometimento no próprio appliance do vCenter. Nesse caso, você também deve realizar uma investigação forense clássica de Linux no host do vCenter:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -VCBundle

O parâmetro LightVIEvents coletará apenas os tipos de eventos considerados de interesse. Use esta opção se a infraestrutura investigada for grande e a coleta normal for lenta demais.

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents

Com o LightVIEventTypesId, você pode filtrar quais tipos específicos de eventos deseja coletar. Uma lista completa dos IDs de tipos de eventos está disponível aqui. Por exemplo, para recuperar apenas eventos de autenticação no vCenter, você pode executar o seguinte comando:

root@kitploit:~
$enddate = get-date
$startdate = $enddate.adddays(-30)
Start-VC_Investigation -StartDate $startdate -Enddate $enddate -LightVIEvents -LightVIEventTypesId "com.vmware.sso.LoginSuccess","com.vmware.sso.LoginFailure"

A retenção padrão de logs de eventos VI é de 30 dias, mas você pode tentar recuperar eventos mais antigos. Às vezes, os logs são recuperados além da estratégia de retenção configurada.

Coleta de dados com Start-ESXi_Investigation:

Este comando recebe como entrada um host ESXi pelo seu nome ou recuperado com o cmdlet Get-VMHost do PowerCLI. Por exemplo, para realizar uma coleta básica em todos os hosts ESXi conectados ao vCenter:

root@kitploit:~
Get-VMHost | Start-ESXi_Investigation

O comando acima gerará vários arquivos CSV descrevendo processos em execução, conexões abertas, contas locais e recuperará várias definições de configuração...

Se você também precisar recuperar os logs locais do ESXi (como shell.log ou auth.log), será necessário gerar um support bundle.

O comando abaixo recupera todos os ESXi de um determinado cluster e gera um support bundle para cada hipervisor.

root@kitploit:~
Get-VMHost -Location %ClusterName% | Start-ESXi_Investigation -ESXBundle

Você também pode direcionar um host ESXi específico e gerar seu support bundle informando o nome dele.

root@kitploit:~
Start-ESXi_Investigation -Name %ESXi% -ESXBundle

Gerar support bundles para todos os ESXi conectados a um vCenter pode levar algum tempo em ambientes grandes.

Arquivos gerados:

Os arquivos gerados por cada função são:

  • Start-VC_Investigation: Um log e quatro arquivos CSV são criados na pasta raiz. Os eventos VI estão localizados no diretório VI_Events_%VC_Name%; se você coletar todos os eventos, eles são armazenados em uma pasta para cada dia; se usar o parâmetro LightVIEvents, eles são armazenados em um arquivo por tipo de evento. Opcionalmente, se o parâmetro VCBundle estiver habilitado, um arquivo tgz é gerado no diretório Support_Bundles.
  • Start-ESXi_Investigation: Um log é gerado na pasta raiz. Para cada hipervisor investigado, uma pasta %ESX_Name% é criada; nessa pasta, vários arquivos CSV são gerados: processos em execução, serviços, conexões abertas são coletados... Opcionalmente, se o parâmetro ESXBundle estiver habilitado, um arquivo tgz é gerado no diretório Support_Bundles.

Executar as várias funções gerará uma estrutura de diretórios semelhante:

root@kitploit:~
DFIR4vSphere_Collection
│   Start-ESXi_Investigation.log
│   Start-VC_Investigation.log
│   VC_ConnectionInfo_%VC_Name%.csv
|   VC_ESXiInventory_%VC_Name%.csv
│   VC_Permissions_%VC_Name%.csv
│   VC_Users_%VC_Name%.csv    
└───%ESX_Name1%
│    │   ESXi_%ESX_Name1%_DomJoin.csv
│    │   ESXi_%ESX_Name1%_General.csv
│    │   ESXi_%ESX_Name1%_Hostd.log
│    │   ESXi_%ESX_Name1%_Network_ARPCache.csv
│    │   ESXi_%ESX_Name1%_Network_DNS.csv
│    │   ESXi_%ESX_Name1%_Network_IPv4.csv
│    │   ESXi_%ESX_Name1%_Network_IPv4routes.csv
│    │   ESXi_%ESX_Name1%_Network_Netstat.csv
│    │   ESXi_%ESX_Name1%_Network_VMs.csv
│    │   ESXi_%ESX_Name1%_Network_vSwitchs.csv
│    │   ESXi_%ESX_Name1%_Services.csv
│    │   ESXi_%ESX_Name1%_Software_BaseImage.csv
│    │   ESXi_%ESX_Name1%_Software_Profile.csv
│    │   ESXi_%ESX_Name1%_Software_VIB.csv
│    │   ESXi_%ESX_Name1%_Software_VIBSigCheck.csv
│    │   ESXi_%ESX_Name1%_Storage_FileSystem.csv
│    │   ESXi_%ESX_Name1%_Storage_IOFilter.csv
│    │   ESXi_%ESX_Name1%_System_Accounts.csv
│    │   ESXi_%ESX_Name1%_System_Advanced-delta.csv
│    │   ESXi_%ESX_Name1%_System_Certstore.csv
│    │   ESXi_%ESX_Name1%_System_ExecPolicy.csv
│    │   ESXi_%ESX_Name1%_System_GuestRepo.csv
│    │   ESXi_%ESX_Name1%_System_modules.csv
│    │   ESXi_%ESX_Name1%_System_Kernel-Delta.csv
│    │   ESXi_%ESX_Name1%_System_permissions.csv
│    │   ESXi_%ESX_Name1%_System_process.csv
│    │   ESXi_%ESX_Name1%_System_version.csv
└───%ESX_Name2%
│    │   ESXi_%ESX_Name2%_DomJoin.csv
│    │   ESXi_%ESX_Name2%_General.csv
│    │   ...
└───Support_Bundles
│    │   esx-%ESX_Name1%-YYY-MM-DD.tgz
│    │   esx-%ESX_Name2%-YYY-MM-DD.tgz
│    │   vcsupport-%GUID%.tgz
└───VI_Events_%VC_Name%
│    │   VIEvents_%EventTypeId1%.json
│    │   VIEvents_%EventTypeId2%.json
│    │   ...
│    └───YYYY-MM-DD
│    |   │   VIEvents_YYYY-MM-DD_HH-00-00.json
│    |   │   ...
│    └───YYYY-MM-DD
│    │   │   VIEvents_YYYY-MM-DD_HH-00-00.json
│    │   │   ...
│    └───...

Análise de logs com Splunk:

Após a coleta ser concluída com ambas as funções, você obterá logs de:

  • Start-VC_Investigation: Os eventos VI coletados estão em formato JSON e podem ser facilmente indexados no Splunk usando o campo JSON CreatedTime como timestamp.
  • Start-ESXi_Investigation: Os logs locais do ESXi recuperados nos support bundles e localizados no diretório /var/run/log também podem ser indexados usando os source types disponíveis no Splunk addon for ESXi.

Quando agentes de ameaças criptografam o vCenter:

Em alguns casos de ransomware, o agente de ameaças interrompe o VC e pode, adicionalmente, redefinir as contas locais de root do ESXi. Nesse caso, sua única chance é restaurar o vCenter a partir do backup; os ESXi comprometidos serão então reanexados automaticamente ao vCenter e você poderá executar o DFIR4vSphere. Para acessar novamente os ESXi comprometidos com contas locais, você pode realizar uma redefinição de senha por meio de chamadas de API do vCenter (aqui está um script para executar a ação: https://www.hypervisor.fr/?p=5655)