Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
vcsa-hardening-tool — 针对 VMware vCenter Server Appliance (VCSA) 的自动化零信任加固与取证审计工具。 | Kitploit
工具/GitHubGitHub/mandiant/vcsa-hardening-tool
云基础设施安全防御工具权限提升IDS/IPS规避横向移动配置审计取证分析网络安全身份验证入侵检测事件响应日志分析
134个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

针对 VMware vCenter Server Appliance (VCSA) 的自动化零信任加固与取证审计工具。

查看仓库

VCSA 加固与日志记录工具

Version Platform Language License

一个针对 VMware vCenter Server Appliance (VCSA) 的自动化加固脚本,旨在实施零信任网络分段和深度取证审计。

此工具旨在缓解与高级持续性威胁(APT)及针对虚拟化基础设施的破坏性活动相关的关键风险。通过实施严格的 L3/L4 微隔离和取证命令日志记录,它能消除常见的攻击向量,例如横向移动、命令与控制(C2)信标通信以及反取证篡改。这可以防止攻击者利用 VCSA 作为跳板来入侵底层 ESXi 管理程序或执行大规模基础设施破坏。

重要免责声明

执行前请仔细阅读: 本工具会在操作系统内核级别修改 VCSA 的 iptables 配置,绕过标准的 VAMI 界面。

  1. 支持性: 这些更改偏离了默认状态,可能会影响您的 VMware 支持协议。
  2. 锁定风险: 错误的配置将直接导致网络隔离。如果您错误配置了 IP 允许列表,则必须拥有物理/控制台访问权限(ESXi / iDRAC)才能恢复。
  3. 备份: 在运行此脚本之前,请确保存在文件级备份或快照。

概述

VCSA 加固与日志记录工具 将 vCenter 服务器的安全态势从“默认允许”模型转变为“默认拒绝”(零信任)模型。它利用原生的 Linux 控制手段创建一个加固的管理平面,无需外部硬件防火墙。

它专为将 vCenter 设备视为第 0 层资产的高安全环境而设计。

主要特性

  • L3/L4 微隔离: 除非明确加入白名单,否则丢弃所有发往管理端口(SSH/22、Web/443、VAMI/5480)的入站连接。
  • 取证命令审计: 修补 root shell 配置文件,将管理员输入的每个具体的 bash 命令记录到 Syslog(例如 cmd="rm -rf /")。
  • 反横向移动: 阻止 VCSA 与非必要的内部网络通信(阻止“跳板”攻击)。
  • 出站控制: 可选择阻止互联网访问,或实施严格的出站白名单以防止数据泄露。
  • 速率限制: 智能暴力破解防护,可禁用尝试每分钟连接超过 6 次的 IP 地址。

飞行前检查清单

在确认以下事项之前,请勿继续:

  • 控制台访问: 您已确认能够通过 ESXi Web 控制台(“应急通道”方法)访问 VCSA。
  • Syslog 已配置: 必须在 VAMI(端口 5480)中配置远程 Syslog。此脚本会将内部防火墙日志桥接到您现有的 VAMI Syslog 配置。
  • IP 清单: 您拥有以下项的特定 IP 地址:
    • 管理工作站 / 跳板机 (PAW)
    • ESXi 管理子网
    • 备份服务器 (Veeam、NetWorker、Commvault)
    • 核心服务 (DNS、NTP、AD)

配置

使用文本编辑器打开 vcsa-hardening.sh。您必须修改 START CONFIGURATION 块。

1. 定义受信 IP(必填)

编辑数组以定义允许入站的 IP。

root@kitploit:~
# 谁可以 SSH 登录(端口 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # 仅限管理员 PAW

# 谁可以访问 Web UI / API(端口 443)
# 必须包含:管理员、ESXi 主机和备份服务器
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # 管理员 PAW
  "10.20.0.0/24"       # ESXi 管理子网
  "10.50.1.100"        # Veeam 服务器
)

2. 配置速率限制

控制防火墙是否跟踪连接频率以阻止暴力破解攻击。

  • ENABLE_RATE_LIMITING=true(默认):阻止每分钟连接超过 6 次的 IP。
  • ENABLE_RATE_LIMITING=false:如果使用“嘈杂”的自动化备份工具(如 NetWorker)打开大量并行流,可禁用此功能。

3. 选择安全模式

通过切换以下布尔变量,选择以下配置中的一个。


使用

1. 上传并设置权限

root@kitploit:~
scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. 试运行(验证)

始终先运行此命令。它会模拟逻辑而不应用更改。

root@kitploit:~
./vcsa-hardening.sh --dry-run

3. 执行

root@kitploit:~
./vcsa-hardening.sh

脚本会执行安全检查,确保您当前的 SSH IP 在受信列表中,然后再应用规则。


验证与日志分析

应用后,脚本会将日志桥接到标准的 VMware Syslog 流。

验证 Shell 审计

执行一条命令,并确保它出现在带有 SHELL_COMMAND 标签的日志中。

root@kitploit:~
# 1. 运行测试命令
echo "test_audit_logging"

# 2. 检查日志(正确标签为 SHELL_COMMAND)
journalctl -f | grep SHELL_COMMAND

输出示例: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

验证防火墙阻止

从不受信的 IP(例如移动热点)尝试 SSH 连接,然后检查日志:

root@kitploit:~
journalctl -f | grep BLOCKED

输出示例: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


紧急回滚(“应急通道”)

如果您因 SSH 而将自己锁定,请按照以下步骤将 VCSA 恢复为默认设置:

  1. 登录到 ESXi 主机 Web 客户端 或 iDRAC。
  2. 打开 VCSA 虚拟机的 Web 控制台。
  3. 以 root 身份登录。
  4. 输入 shell 进入 Bash。
  5. 运行回滚脚本或手动执行命令:
root@kitploit:~
# 手动回滚
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

反馈

如果您遇到问题、有想法或反馈,请提交 Issue 或 Pull Request。

许可证

Copyright 2026 Google LLC

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

https://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

下载工具
模式配置描述
标准加固两者均为 false(默认) 严格的入站白名单。出站流量允许。适用于一般用途。
互联网阻止BLOCK_INTERNET_ACCESS=true(推荐) 允许内部流量(RFC1918),但阻止所有公共互联网访问。
零信任ENABLE_ZERO_TRUST_MODE=true(最严格) 丢弃所有未明确列出的入站/出站流量。需要完美配置 ADDITIONAL_PRIVATE_RANGES。