Integrando Wazuh e VirusTotal no Proxmox para Resposta Ativa
Um SIEM que só alerta é metade do trabalho. Documento aqui como conectei o Wazuh Manager do meu homelab (a correr em Proxmox) à API do VirusTotal para automatizar a primeira linha de resposta a ficheiros suspeitos.
O gatilho
O Wazuh já tem um módulo de FIM (File Integrity Monitoring) e integração nativa com o VirusTotal via integratord. Quando um novo ficheiro aparece num diretório monitorizado (por exemplo, downloads ou anexos de e-mail simulados no laboratório), o Wazuh calcula o hash e consulta a API do VirusTotal automaticamente.
Da deteção à ação
Detetar não é suficiente — o valor está na resposta automatizada (Active Response). Configurei uma regra personalizada que, ao receber um veredito positivo de múltiplos motores no VirusTotal, dispara um script de quarentena: move o ficheiro para um diretório isolado sem permissão de execução e regista o evento com prioridade alta no dashboard.
Limitações reais
- A API pública do VirusTotal tem limite de pedidos — em ambiente de produção isso exige cache de hashes já consultados.
- Falsos positivos existem: ficheiros legítimos, mas incomuns, podem ser sinalizados por heurísticas de alguns motores. A regra de quarentena automática precisa de um caminho de revisão manual antes de apagar seja o que for.
- Isto cobre apenas ficheiros que tocam disco — não substitui EDR para memória e comportamento em tempo real.
O resultado, mesmo em escala de homelab, é um fluxo bem próximo do que se espera de um SOC real: deteção, enriquecimento com threat intelligence, e resposta — sem depender de um analista a clicar em cada alerta manualmente.