Usar VirusTotal como fonte de contexto, não como veredito absoluto. A reputação externa é combinada com origem, processo, utilizador, caminho e comportamento observado.
CASE STUDY / 01
Automated Malware Defense
Deteção, enriquecimento e resposta orientada por contexto
Projeto de defesa automatizada que liga telemetria de endpoint, Wazuh SIEM e enriquecimento externo para reduzir o trabalho manual de triagem de ficheiros suspeitos.
PROBLEMA
Detetar não é suficiente
Um alerta sobre um ficheiro suspeito tem pouco valor se o analista ainda tiver de copiar hashes, consultar serviços externos, reconstruir contexto e decidir manualmente o passo seguinte. O problema central deste projeto é encurtar esse percurso sem transformar automação em resposta cega.
REQUISITOS
O que a solução tinha de garantir
- Recolher eventos do endpoint através do Wazuh Agent.
- Extrair indicadores úteis, sobretudo hashes de ficheiros.
- Consultar a API do VirusTotal sem expor credenciais.
- Adicionar contexto ao alerta original em formato estruturado.
- Permitir investigação e resposta sem depender de malware real.
- Manter um caminho claro para integração com EDR e workflows de automação.
ARQUITETURA
Do endpoint à decisão
O Wazuh funciona como ponto de recolha e correlação. O enriquecimento é uma camada adicional, não uma substituição da análise do evento original. A resposta automática fica desacoplada para permitir testes graduais e rollback.
DECISÕES TÉCNICAS
Opções deliberadas
Começar por ações sem impacto e logging. Bloqueio, isolamento ou remoção só entram depois de critérios, exceções e recuperação estarem testados.
IMPLEMENTAÇÃO
Camadas implementadas no laboratório
- Instalação do Wazuh e onboarding de endpoints Windows e Linux.
- Recolha de eventos de sistema, Sysmon e FIM.
- Regras locais para sinalizar eventos de interesse.
- Extração do hash e consulta controlada da API.
- Persistência do resultado no contexto do alerta.
- Preparação de Active Response conservador e reversível.
VALIDAÇÃO
Como o projeto é testado
- Uso de ficheiros benignos ou mecanismos de teste suportados pelo fabricante, nunca malware real.
- Confirmação de que o evento chega ao Wazuh com endpoint, timestamp e indicador corretos.
- Verificação de que a consulta externa devolve contexto e que falhas de API não quebram o workflow.
- Teste de rate limit, timeout, resposta inválida e credencial ausente.
- Validação separada da resposta operacional para evitar ações automáticas indevidas.
EVIDÊNCIA TÉCNICA
O que está documentado e o que falta provar
Regra editorial: esta página não apresenta screenshots, métricas ou resultados como reais sem evidência recolhida no laboratório. A V13.1 separa explicitamente documentação técnica de validação observada.
Procedimento de instalação, agentes, FIM, Sysmon, regras e diagnóstico documentado no laboratório Wazuh.
DocumentadoFluxo, proteção da API key, limites e utilização como contexto estão documentados. A captura do alerta enriquecido deve ser adicionada após execução real.
DocumentadoEstratégia conservadora, reversível e com aprovação humana definida. Evidência de isolamento ou bloqueio real não é publicada nesta versão.
A validarTempo de triagem, redução de passos manuais e taxa de falsos positivos exigem medições repetíveis antes de serem apresentados.
A medirEVIDÊNCIA VISUAL
Plano de recolha de evidência
As áreas abaixo identificam exatamente que evidência deve ser recolhida. Não são usadas imagens simuladas. Cada espaço deve ser substituído apenas por uma captura real, anonimizada e obtida no laboratório.
Captura de um alerta real do laboratório, mostrando regra, agente, timestamp e campos relevantes, sem dados sensíveis.
Captura do enriquecimento de um hash benigno de teste. Remover API keys, tokens e identificadores desnecessários.
Timeline de processo ou telemetria EDR correspondente ao cenário controlado.
Execução do workflow com trigger, decisão, ação permitida e resultado, ocultando credenciais.
LIMITAÇÕES
O que o projeto não pretende provar
Não são apresentados tempos de resposta, taxas de deteção ou redução de trabalho sem medições reais. O VirusTotal também não substitui sandboxing, análise comportamental ou investigação forense. O desenho serve para demonstrar integração, correlação e controlo operacional.
EVOLUÇÃO
Próximos passos
- Adicionar capturas anonimizadas do alerta Wazuh e do enriquecimento VirusTotal após execução real.
- Integrar alertas EDR por API ou mecanismo suportado.
- Introduzir workflow de aprovação humana antes de isolamento.
- Medir tempo de triagem antes e depois da automatização.
- Documentar critérios de rollback e exceções.