CASE STUDY / 01

Automated Malware Defense

Deteção, enriquecimento e resposta orientada por contexto

Projeto de defesa automatizada que liga telemetria de endpoint, Wazuh SIEM e enriquecimento externo para reduzir o trabalho manual de triagem de ficheiros suspeitos.

WazuhVirusTotal APIEDRLinuxJSONAutomação
Endpoint
Wazuh
IOC / Hash
VirusTotal
Enrichment
Analista

PROBLEMA

Detetar não é suficiente

Um alerta sobre um ficheiro suspeito tem pouco valor se o analista ainda tiver de copiar hashes, consultar serviços externos, reconstruir contexto e decidir manualmente o passo seguinte. O problema central deste projeto é encurtar esse percurso sem transformar automação em resposta cega.

Princípio: automatizar recolha e enriquecimento, mantendo a decisão destrutiva sob controlo humano.

REQUISITOS

O que a solução tinha de garantir

  • Recolher eventos do endpoint através do Wazuh Agent.
  • Extrair indicadores úteis, sobretudo hashes de ficheiros.
  • Consultar a API do VirusTotal sem expor credenciais.
  • Adicionar contexto ao alerta original em formato estruturado.
  • Permitir investigação e resposta sem depender de malware real.
  • Manter um caminho claro para integração com EDR e workflows de automação.

ARQUITETURA

Do endpoint à decisão

Endpoint / EDR
Wazuh Agent
Rules + FIM
Hash
VirusTotal API
Alerta enriquecido
Analista

O Wazuh funciona como ponto de recolha e correlação. O enriquecimento é uma camada adicional, não uma substituição da análise do evento original. A resposta automática fica desacoplada para permitir testes graduais e rollback.

DECISÕES TÉCNICAS

Opções deliberadas

ENRICHMENTDECISÃO

Usar VirusTotal como fonte de contexto, não como veredito absoluto. A reputação externa é combinada com origem, processo, utilizador, caminho e comportamento observado.

ACTIVE RESPONSEDECISÃO

Começar por ações sem impacto e logging. Bloqueio, isolamento ou remoção só entram depois de critérios, exceções e recuperação estarem testados.

IMPLEMENTAÇÃO

Camadas implementadas no laboratório

  1. Instalação do Wazuh e onboarding de endpoints Windows e Linux.
  2. Recolha de eventos de sistema, Sysmon e FIM.
  3. Regras locais para sinalizar eventos de interesse.
  4. Extração do hash e consulta controlada da API.
  5. Persistência do resultado no contexto do alerta.
  6. Preparação de Active Response conservador e reversível.

VALIDAÇÃO

Como o projeto é testado

  • Uso de ficheiros benignos ou mecanismos de teste suportados pelo fabricante, nunca malware real.
  • Confirmação de que o evento chega ao Wazuh com endpoint, timestamp e indicador corretos.
  • Verificação de que a consulta externa devolve contexto e que falhas de API não quebram o workflow.
  • Teste de rate limit, timeout, resposta inválida e credencial ausente.
  • Validação separada da resposta operacional para evitar ações automáticas indevidas.
DeteçãoEnrichmentCorrelaçãoResposta gradual

EVIDÊNCIA TÉCNICA

O que está documentado e o que falta provar

Regra editorial: esta página não apresenta screenshots, métricas ou resultados como reais sem evidência recolhida no laboratório. A V13.1 separa explicitamente documentação técnica de validação observada.

Recolha Wazuh

Procedimento de instalação, agentes, FIM, Sysmon, regras e diagnóstico documentado no laboratório Wazuh.

Documentado
Enriquecimento VirusTotal

Fluxo, proteção da API key, limites e utilização como contexto estão documentados. A captura do alerta enriquecido deve ser adicionada após execução real.

Documentado
Resposta operacional

Estratégia conservadora, reversível e com aprovação humana definida. Evidência de isolamento ou bloqueio real não é publicada nesta versão.

A validar
Métricas

Tempo de triagem, redução de passos manuais e taxa de falsos positivos exigem medições repetíveis antes de serem apresentados.

A medir
1. TelemetriaEndpoint, Sysmon, FIM e eventos do sistema.
2. CorrelaçãoWazuh Manager, regras e contexto do alerta.
3. EnriquecimentoHash, VirusTotal API e decisão do analista.

EVIDÊNCIA VISUAL

Plano de recolha de evidência

As áreas abaixo identificam exatamente que evidência deve ser recolhida. Não são usadas imagens simuladas. Cada espaço deve ser substituído apenas por uma captura real, anonimizada e obtida no laboratório.

Antes de publicar: ocultar nomes pessoais, IPs públicos desnecessários, tokens, API keys, cookies, identificadores de sessão e qualquer informação que permita acesso ao ambiente.

LIMITAÇÕES

O que o projeto não pretende provar

Não são apresentados tempos de resposta, taxas de deteção ou redução de trabalho sem medições reais. O VirusTotal também não substitui sandboxing, análise comportamental ou investigação forense. O desenho serve para demonstrar integração, correlação e controlo operacional.

EVOLUÇÃO

Próximos passos

  • Adicionar capturas anonimizadas do alerta Wazuh e do enriquecimento VirusTotal após execução real.
  • Integrar alertas EDR por API ou mecanismo suportado.
  • Introduzir workflow de aprovação humana antes de isolamento.
  • Medir tempo de triagem antes e depois da automatização.
  • Documentar critérios de rollback e exceções.
← Voltar a Projetos