Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vcsa-hardening-tool — Fortificação automatizada de Zero Trust e auditoria forense para o VMware vCenter Server Appliance (VCSA) | Kitploit
Ferramentas/GitHubGitHub/mandiant/vcsa-hardening-tool
Segurança de Infraestrutura em NuvemFerramentas DefensivasEscalada de PrivilégiosEvasão de IDS/IPSMovimento LateralAuditoria de ConfiguraçãoAnálise ForenseSegurança de RedeAutenticaçãoDetecção de IntrusãoResposta a Incidentes
1314há 6 mesesAinda não revisado
Análise de Logs
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

Fortificação automatizada de Zero Trust e auditoria forense para o VMware vCenter Server Appliance (VCSA)

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de Fortalecimento e Registro de Logs do VCSA

Version Platform Language License

Um script automatizado de fortalecimento para o VMware vCenter Server Appliance (VCSA), projetado para impor segmentação de rede Zero Trust e auditoria forense profunda.

Esta ferramenta foi projetada para mitigar riscos críticos associados a ameaças persistentes avançadas (APTs) e campanhas destrutivas que visam a infraestrutura de virtualização. Ao impor microssegmentação rigorosa nas Camadas 3/4 e registro forense de comandos, ela neutraliza vetores de ataque comuns, como movimento lateral, sinalização de Comando e Controle (C2) e adulteração anti-forense. Isso impede que adversários usem o VCSA como base para comprometer hipervisores ESXi subjacentes ou executar sabotagem generalizada da infraestrutura.

AVISO CRÍTICO

LEIA ANTES DA EXECUÇÃO: Esta ferramenta modifica a configuração iptables do VCSA no nível do kernel do SO, ignorando a interface VAMI padrão.

  1. Suportabilidade: Essas alterações desviam do estado padrão e podem impactar seu acordo de suporte VMware.
  • Risco de Bloqueio: Uma configuração incorreta RESULTARÁ em isolamento imediato da rede. Você deve ter acesso físico/console (ESXi/iDRAC) para se recuperar se configurar incorretamente as listas de permissão de IP.
  • Backups: Certifique-se de que existe um backup em nível de arquivo ou snapshot antes de executar este script.

  • Visão Geral

    A Ferramenta de Fortalecimento e Registro de Logs do VCSA muda a postura de segurança de um servidor vCenter de um modelo "Permitir Padrão" para um modelo "Negar Padrão" (Zero Trust). Ela utiliza controles nativos do Linux para criar um plano de gerenciamento fortalecido sem exigir firewalls de hardware externos.

    É projetada para ambientes de alta segurança onde o appliance vCenter é considerado um ativo Tier-0.

    Principais Recursos

    • Microssegmentação nas Camadas 3/4: Descarta todas as conexões de entrada para portas de gerenciamento (SSH/22, Web/443, VAMI/5480), a menos que explicitamente permitidas.
    • Auditoria Forense de Comandos: Corrige o perfil do shell root para registrar cada comando bash específico digitado por administradores no Syslog (por exemplo, cmd="rm -rf /").
    • Anti-Movimento Lateral: Impede o VCSA de se comunicar com redes internas não essenciais (impedindo ataques de "pivot").
    • Controle de Saída: Opções para bloquear o acesso à Internet ou impor uma lista de permissão de saída rigorosa para evitar exfiltração de dados.
    • Limitação de Taxa: Proteção inteligente contra força bruta que bane IPs que tentam >6 conexões por minuto.

    Lista de Verificação Pré-Voo

    Não prossiga até que o seguinte seja confirmado:

    • Acesso ao Console: Você confirmou o acesso ao VCSA via Console Web do ESXi (o método "Break Glass").
    • Syslog Configurado: O Syslog remoto deve ser configurado no VAMI (Porta 5480). Este script interliga os logs do firewall interno à sua configuração Syslog VAMI existente.
    • Inventário de IP: Você possui os endereços IP específicos para:
      • Estações de Trabalho de Administração / Jump Hosts (PAW)
      • A Sub-rede de Gerenciamento ESXi
      • Servidores de Backup (Veeam, NetWorker, Commvault)
      • Serviços Principais (DNS, NTP, AD)

    Configuração

    Abra vcsa-hardening.sh em um editor de texto. Você deve modificar o bloco START CONFIGURATION.

    1. Definir IPs Confiáveis (Obrigatório)

    Edite os arrays para definir quem é permitido ENTRAR.

    root@kitploit:~
    # WHO CAN SSH IN (Port 22)
    TRUSTED_SSH_IPS=( "192.168.10.50" ) # Admin PAW only
    
    # WHO CAN ACCESS WEB UI / API (Port 443)
    # Must include: Admins, ESXi Hosts, and Backup Servers
    TRUSTED_WEB_IPS=( 
      "192.168.10.50"      # Admin PAW
      "10.20.0.0/24"       # ESXi Management Subnet
      "10.50.1.100"        # Veeam Server
    )
    

    2. Configurar Limitação de Taxa

    Controla se o firewall rastreia a frequência de conexões para interromper ataques de força bruta.

    • ENABLE_RATE_LIMITING=true (Padrão): Bloqueia IPs que tentam >6 conexões/minuto.
    • ENABLE_RATE_LIMITING=false: Desative isso se estiver usando ferramentas de backup automatizadas "barulhentas" (ex.: NetWorker) que abrem muitos fluxos paralelos.

    3. Selecionar Modo de Segurança

    Selecione UMA das seguintes posturas alternando as variáveis booleanas.

    ModoConfiguraçãoDescrição
    Fortalecimento PadrãoAmbos false(Padrão) Lista de permissão de entrada rigorosa. Tráfego de saída permitido. Melhor para uso geral.
    Bloqueio de InternetBLOCK_INTERNET_ACCESS=true(Recomendado) Permite tráfego interno (RFC1918) mas bloqueia todo acesso público à Internet.
    Zero TrustENABLE_ZERO_TRUST_MODE=true(Mais Rigoroso) Descarta TODO o tráfego de entrada/saída não explicitamente listado. Requer configuração perfeita de ADDITIONAL_PRIVATE_RANGES.

    Uso

    1. Upload e Permissão

    root@kitploit:~
    scp vcsa-hardening.sh root@<VCSA_IP>:/root/
    ssh root@<VCSA_IP>
    chmod +x vcsa-hardening.sh
    

    2. Simulação (Verificação)

    Sempre execute isso primeiro. Ele simula a lógica sem aplicar alterações.

    root@kitploit:~
    ./vcsa-hardening.sh --dry-run
    

    3. Executar

    root@kitploit:~
    ./vcsa-hardening.sh
    

    O script realizará uma verificação de segurança para garantir que seu IP SSH atual esteja na lista de confiança antes de aplicar as regras.


    Validação e Análise de Logs

    Uma vez aplicado, o script interliga os logs ao fluxo Syslog padrão do VMware.

    Verificar Auditoria de Shell

    Execute um comando e garanta que ele apareça nos logs com a tag SHELL_COMMAND.

    root@kitploit:~
    # 1. Run a test command
    echo "test_audit_logging"
    
    # 2. Check logs (Correct tag is SHELL_COMMAND)
    journalctl -f | grep SHELL_COMMAND
    

    Exemplo de saída: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

    Verificar Bloqueios de Firewall

    Tente SSH a partir de um IP não confiável (ex.: um hotspot móvel) e verifique os logs:

    root@kitploit:~
    journalctl -f | grep BLOCKED
    

    Exemplo de saída: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


    Reversão de Emergência ("Break Glass")

    Se você se bloquear via SSH, siga estas etapas para restaurar o VCSA ao padrão:

    1. Faça login no Web Client do Host ESXi ou iDRAC.
    2. Abra o Console Web para a VM do VCSA.
    3. Faça login como root.
    4. Digite shell para entrar no Bash.
    5. Execute o script de reversão ou comandos manuais:
    root@kitploit:~
    # Manual rollback
    iptables -P INPUT ACCEPT
    iptables -P OUTPUT ACCEPT
    iptables -F
    rm /etc/systemd/scripts/ip4save
    

    Comentários

    Por favor, abra uma issue ou envie um PR se tiver problemas, ideias ou comentários.

    Licença

    Copyright 2026 Google LLC

    Licenciado sob a Licença Apache, Versão 2.0 (a "Licença"); você não pode usar este arquivo exceto em conformidade com a Licença. Você pode obter uma cópia da Licença em

    https://www.apache.org/licenses/LICENSE-2.0

    A menos que exigido por lei aplicável ou acordado por escrito, o software distribuído sob a Licença é distribuído em uma BASE "COMO ESTÁ", SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO, expressas ou implícitas. Consulte a Licença para as permissões e limitações específicas que regem o uso da Licença.

    Baixar ferramenta