Iúri Sousa
← Voltar ao blog
September 1, 2026

Integrando Wazuh e VirusTotal no Proxmox para Resposta Ativa

Um SIEM que só alerta é metade do trabalho. Documento aqui como conectei o Wazuh Manager do meu homelab (a correr em Proxmox) à API do VirusTotal para automatizar a primeira linha de resposta a ficheiros suspeitos.

O gatilho

O Wazuh já tem um módulo de FIM (File Integrity Monitoring) e integração nativa com o VirusTotal via integratord. Quando um novo ficheiro aparece num diretório monitorizado (por exemplo, downloads ou anexos de e-mail simulados no laboratório), o Wazuh calcula o hash e consulta a API do VirusTotal automaticamente.

Da deteção à ação

Detetar não é suficiente — o valor está na resposta automatizada (Active Response). Configurei uma regra personalizada que, ao receber um veredito positivo de múltiplos motores no VirusTotal, dispara um script de quarentena: move o ficheiro para um diretório isolado sem permissão de execução e regista o evento com prioridade alta no dashboard.

Limitações reais

  • A API pública do VirusTotal tem limite de pedidos — em ambiente de produção isso exige cache de hashes já consultados.
  • Falsos positivos existem: ficheiros legítimos, mas incomuns, podem ser sinalizados por heurísticas de alguns motores. A regra de quarentena automática precisa de um caminho de revisão manual antes de apagar seja o que for.
  • Isto cobre apenas ficheiros que tocam disco — não substitui EDR para memória e comportamento em tempo real.

O resultado, mesmo em escala de homelab, é um fluxo bem próximo do que se espera de um SOC real: deteção, enriquecimento com threat intelligence, e resposta — sem depender de um analista a clicar em cada alerta manualmente.

Autor: Iúri Sousa // Cybersecurity & Infrastructure VERIFIED FIELD NOTE