Configurando Velociraptor II

Escrito por Jose | Publicado el 15/08/2026 (Actualizado el 22 de September de 2026) | En Redes | 67 lecturas | 12 min de lectura

Re-despliegue del Agente Wazuh y Prerrequisitos de Auditoría
Al igual que nos ocurrió con Velociraptor tras el formateo/reinstalación de nuestra máquina base, el agente de Wazuh también habrá quedado huérfano o habrá desaparecido del entorno. Para mantener el flujo de automatización listo y la telemetría en tiempo real, es indispensable volver a vincularlo y dejar bien afinados los mecanismos de auditoría del sistema operativo.
Para no saturar este capítulo duplicando instrucciones que ya tenemos perfectamente documentadas en el blog, podéis seguir el paso a paso exacto en estos dos artículos anteriores:
[Configuración de un agente con Wazuh]: Donde repasamos la instalación del binario .deb, la asignación de la IP del Manager y la activación del servicio.

[Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I]: Donde abordamos la integración fina con Auditd, el ajuste de reglas en /etc/audit/rules.d/ y el reenvío de sucesos clave hacia el SIEM.

Una vez que tengáis el agente de Wazuh reportando en verde y con Auditd capturando eventos de sistema, podemos dar el salto definitivo a la consola gráfica de Velociraptor para comenzar con la recolección de evidencias forenses.

Jose

Tengo esto, imagen 1 (la imagen del agente activo en Velociraptor)...Los preliminares estan documentados y ahora ¿Me puede dar usted un extracto, explicación o como quieras llamarlo de que es lo que vamos a conseguir con Velociraptor. Donde se van a reflejar esos datos y bueno, lo que me puedas contar de esta herramienta?...date cuenta que como OpenCTI, estro es "territorio comanche" para mi.

Gemini Web

En la captura que adjuntas se ve la máquina debian 13.6 con los agentes California, obsoleto y wazuhser1 verde y activo.

Para situarnos antes de empezar a tocar botones, aquí tienes la radiografía clara y al grano de qué es Velociraptor, para qué sirve y cómo encaja en tu SOC.

¿Qué es Velociraptor y en qué se diferencia de Wazuh?

Para entenderlo de forma sencilla dentro del SOC:

Wazuh es tu "Alarma y Cámara de Vigilancia" (SIEM/XDR):

Está constantemente leyendo logs, aplicando reglas y avisándote en tiempo real cuando detecta algo sospechoso (*"¡Ojo, han intentado entrar por SSH 10 veces!"*).

Velociraptor es tu "Equipo Forense y Cirujano" (DFIR / Threat Hunting):

No se limita a leer eventos pasados; entra directamente al sistema vivo. Te permite inspeccionar la memoria RAM, volcar archivos sospechosos, ver conexiones de red en tiempo real, buscar archivos maliciosos ocultos o aislar una máquina en segundos.

En resumen: Wazuh te da la alerta; Velociraptor te da la capacidad de investigar a fondo (DFIR) y responder sobre el terreno.

¿Qué vamos a conseguir utilizándolo?

Con este agente desplegado en tus máquinas (`wazuhser1`, Servidor 2, clientes Windows/Linux), vas a poder:

1. Hacer Threat Hunting Activo: Buscar amenazas en todo tu parque de servidores simultáneamente ejecutando consultas en cuestión de segundos.

2. Análisis Forense en Vivo (Digital Forensics): Extraer muestras de archivos ejecutables, inspeccionar la tabla de procesos, ver qué claves de registro o archivos de inicio automático se han tocado, o auditar el historial de comandos sin necesidad de reiniciar la máquina.

3. Colección de Artefactos (Artefacts): Velociraptor usa pequeños scripts preconfigurados llamados *Artefactos*. Con un solo clic puedes pedirle: *"Consígueme todas las conexiones red activas"*, *"Tráeme los ejecutables de `/tmp`"* o *"Analiza la memoria en busca de inyecciones de código"*.

4. Respuesta ante Incidentes (Incident Response): Si detectas que un servidor ha sido comprometido, desde Velociraptor puedes la orden de aislarlo de la red o matar procesos dañinos.

¿Dónde se van a reflejar esos datos?

Los datos e investigaciones que realices con Velociraptor tienen dos destinos principales:

1. En la propia consola web de Velociraptor (Panel Central)

Al hacer clic sobre el ID de cliente (`C.6b11c15dd530e5ad` en tu pantalla):

Entrarás al panel individual de la máquina.

Ahí verás las pestañas de **Collected Artifacts (los resultados de las búsquedas forenses), **VFS (Virtual File System)** para navegar por el disco duro del servidor de forma remota, y **Host Information**.

2. En tu ecosistema del SOC (Wazuh y TheHive)

A través de integraciones o ejecuciones de respuesta automatizada (vía Shuffle):

Los hallazgos críticos que descubramos con Velociraptor se pueden derivar como **evidencias** a las alertas de Wazuh o enriquecer los **casos de investigación en TheHive**.

Mapa de navegación
El "territorio comanche" de Velociraptor se domina entendiendo 3 conceptos clave que verás en la interfaz:

1. Client ID: El identificador único de cada agente instalado (en tu imagen, el botón verde).

Si clicamos sobre el agente activo veremos:

2. Artifacts (Artefactos): Las "recetas" o análisis forenses ya preparados para ejecutar (hay cientos de ellos para Linux y Windows).

3. VQL (Velociraptor Query Language): El potente motor interno de búsquedas tipo SQL que usa la herramienta por debajo para hacer la magia.

Cuando estés listo, haz clic sobre el botón verde del ID de cliente en tu pantalla para acceder al panel interno de la máquina y te enseño los primeros botones que debemos tocar.

Jose

Le paso la ultima captura y le pregunto si es correcto donde estamos en este momento.

Gemini Web

¡Exacto, Jose! Ahí mismo es donde tenemos que estar.

Estás dentro del panel de control individual de la máquina wazuhser1 (`debian13.6`).

Paso 1: Re-interrogar al agente (*Interrogate*)

Para que la consola actualice el estado en vivo y sepa que la máquina está resucitada y respondiendo a la IP actual (`192.168.1.100`), solo tenemos que forzar un refresco.

En la esquina superior izquierda de la pantalla, justo debajo del buscador, haz clic en el botón con el icono de la lupa:

` Interrogate`

En cuanto lo pulses, Velociraptor enviará una orden inmediata al agente en Debian para recoger sus datos actuales (IP, procesos, versión del SO)

Las 3 herramientas clave que tienes en pantalla:

Una vez interrogado el agente, las pestañas superiores de este panel son tus armas de trabajo principal:

1.  Interrogate`: Fuerza al agente a actualizar sus metadatos básicos en tiempo real.

2. `VFS` (Virtual File System): Te permite navegar por las carpetas y archivos del servidor Debian de forma remota sin necesidad de abrir la terminal SSH.

3. `Collected` (Artifacts Colectados): Es el historial de todos los análisis forenses y búsquedas que hayamos lanzado contra esta máquina (procesos activos, usuarios conectados, conexiones de red, etc.).

Lanza ese clic en `Interrogate` y dime si la cabecera actualiza la información del agente.

Jose

Si voy a Interrogate no me da nada nuevo...Si voy a Collected

Gemini Web

¿Qué muestra la pestaña Collected en esta imagen?
Cada vez que pulsabas el botón Interrogate, la consola enviaba la orden de ejecutar el artefacto básico Generic.Client.Info.
En la tabla observas cuatro ejecuciones con la marca de verificación negra (✔️):
Nota:

hay una linea llamada Linux.Sys.Pslist. Es una prueba que hice para ver si funcionaba.

State: ✔️: El análisis se ha completado correctamente y sin errores.
Artifacts: Generic.Client.Info: El agente recopiló la información del sistema (versión de Debian, hostname wazuhser1, IP 192.168.1.161, direcciones MAC).
Rows: 22: Se han extraído 22 filas de datos con información técnica del host.
Para consultar el resultado de cualquiera de esas recolecciones:

Haz clic sobre una de las filas de la tabla (por ejemplo, la primera fila F.D902RVDKMV272).
En la mitad inferior de la pantalla se desplegarán las pestañas de resultados: haz clic en Results para desplegar la tabla con las 22 filas devueltas por el cliente.

Lanzar nuestra primera recolección forense real
Para ir más allá de los datos básicos y extraer información operativa del servidor Debian:
En esa misma pantalla de Collected, haz clic en el botón + (signo más) situado en la barra superior de acciones (esquina superior izquierda, debajo del buscador).

Se abrirá el buscador de artefactos. Escribe en la barra: Linux.Sys.Pslist
Selecciona el artefacto en la lista, haz clic en Launch (abajo a la derecha) y pulsa Run Collection.

Tras seleccionar el artefacto Linux.Sys.Pslist, nos dirigimos a la pestaña Launch (abajo a la derecha) y pulsamos en el botón para lanzar la recolección.
En un par de segundos la ventana se cerrará, volverás a la tabla de recolecciones (donde se añadirá una nueva fila con el tick verde ✓) y, al hacer clic sobre ella, en la pestaña Results verás la lista completa con todos los procesos activos en wazuhser1 (PID, nombre del proceso, usuario que lo ejecuta, rutas, argumentos y sus correspondientes hashes MD5/SHA256)

Si pinchamos en el nuevo Linux.Sys.Pslist

¡Nos lo dice absolutamente todo, Hemos ejecutado el primer análisis forense en vivo con éxito. 
La salida es la prueba de que Velociraptor ha entrado al sistema operativo en caliente, ha interrogado al kernel de Linux y te ha traído la información detallada de 227 procesos activos (Rows: 227).

Desglose técnico de la información recopilada.
Velociraptor no solo muestra qué programas están corriendo (como un simple ps aux), sino que extrae evidencia forense directa de cada proceso:

1. Identificación del Proceso (PID y PPID)
PID: 1 (Proceso Padre): Inicia la cadena del sistema con systemd (/sbin/init).
PPID: 2: Hilos y procesos del kernel de Linux (como kworker e interrupciones de hardware irq/42-pciehp).

2. Hashes Criptográficos en Tiempo Real.
Observa el bloque JSON de los ejecutables en disco:

{

"MD5": "970ae0160fa288e249e6e2ec33a61970",

"SHA1": "e26f6884eb14cb366376e3df78e72ac0601db5af",

"SHA256": "799fd89964a716fb5f26c4506047190b6e842ac2745b473bd4"

}
Por qué esto es vital en ciberseguridad: Velociraptor calcula los hashes SHA256 de los ejecutables que están corriendo. Esos hashes se pueden contrastar automáticamente en VirusTotal o mediante tu plataforma de inteligencia OpenCTI para saber si algún proceso en memoria es en realidad un troyano o un malware camuflado.

3. Contexto de Ejecución
Rutas absolutas: Te dice desde dónde se lanzó el binario (/usr/lib/systemd/systemd).
Usuarios: Indica qué usuario lo ejecuta (root, jose, etc.).

¿Por qué es un gran paso para el SOC?
Si en algún momento Wazuh te alerta de un comportamiento extraño (por ejemplo, uso excesivo de CPU o una conexión hacia una IP sospechosa):
No necesitas entrar por SSH a ciegas.
Lanzas Linux.Sys.Pslist desde Velociraptor.
Obtienes el PID, el hash SHA256 del binario y la ruta exacta del ejecutable para analizarlo o neutralizarlo.
¡El agente está 100% operativo y listo para responder ante cualquier incidente!

Jose

jajajajajaja...perfecto. Me alegro que tu lo tengas tan claro...Como siempre mis dudas y tratar de "digerir" todo lo que me has dado. Veo que hemos utilizado Linux.Sys.Pslist...¿Es la única herramienta que vamos a utilizar? ¿Como se que velociraptor me ha dado una alerta "critica o leve" o el nivel requerido para intervenir?...También necesito documentar el porque se ha quedado con el agente "viejo" y saber que el agente "nuevo" es el que funciona...Como ves cosas y cabos por atar…

Gemini Web

¡Vamos a atar esos cabos sueltos punto por punto para que te quede la documentación impecable!
1. ¿Por qué quedó registrado el cliente antiguo y cómo sabemos cuál es el correcto?
El motivo técnico
Cuando instalaste Velociraptor la primera vez en la máquina previa a la reinstalación, la consola le asignó una pareja de claves criptográficas y un identificador único: C.6b11c15dd530e5ad (con IP .142).
Al reinstalar el sistema Debian 13 desde cero y reinstalar el agente, el instalador generó un nuevo par de claves criptográficas y, por tanto, un nuevo ID de cliente: C.bcc8b9de9df05b04 (con la IP .161).

Cómo diferenciarlos en la consola

CriterioCliente Antiguo (Fantasma)Cliente Nuevo (Activo)
Client IDC.6b11c15dd530e5adC.bcc8b9de9df05b04
Icono de Estado⚠️ Triángulo de advertencia🟢 Círculo verde / Connected
Last Seen AtHace 13 días (fecha antigua)En tiempo real (0m ago / fecha de hoy)
HostnameCAwazuhser1

El cliente antiguo permanece en el historial del servidor de Velociraptor porque la consola conserva el registro de los agentes que alguna vez se conectaron. El cliente activo siempre se reconoce por el punto verde, la IP actual y la marca de tiempo Last Seen reciente.

2. ¿Es Linux.Sys.Pslist la única herramienta que vamos a utilizar?
No, ni mucho menos. Linux.Sys.Pslist ha sido solo nuestro "test de vuelo". Velociraptor cuenta con cientos de artefactos (scripts de análisis forense). Las herramientas principales que usarás en el día a día se dividen en cuatro bloques:
A. Monitorización y Análisis de Red
Linux.Network.Netstat: Muestra todas las conexiones de red abiertas, puertos en escucha e IPs remotas a las que se conecta la máquina.
B. Análisis de Persistencia y Seguridad de Usuarios
Linux.Sys.Crontab: Examina las tareas programadas (vía muy común para ocultar malware).
Linux.Sys.Services: Revisa los servicios de systemd activos y configurados.
Linux.Sys.LastUserLogin / Linux.Syslog.SSHLogin: Audita quién ha entrado al servidor y desde qué IP.
C. Inspección de Archivos y Forense Integridad
Linux.Sys.SUID: Localiza archivos con permisos SUID elevados (potenciales vías de escalada de privilegios).
Linux.Search.FileFinder: Busca archivos en todo el disco duro por hash, nombre, tamaño o fecha de modificación.
D. Interacción Directa y Respuesta
VFS (Virtual File System): Navegador de archivos integrado para descargar muestras directamente a la consola.
Shell (Pestaña >_ Shell): Permite ejecutar comandos de consola remotos directamente desde la interfaz web de Velociraptor si fuera necesario.

3. ¿Cómo sé si Velociraptor da una alerta "crítica o leve" para intervenir?
Aquí es donde entra en juego la arquitectura del SOC:
Velociraptor no califica riesgos de forma pasiva
A diferencia de un antivirus o de Wazuh, Velociraptor no pasa el día mostrando avisos de colores (rojo/amarillo/verde) de forma pasiva por su cuenta. Velociraptor es una herramienta de búsqueda y extracción forense (Hunting & Forensics).

¿Cómo te enteras de que hay que intervenir?
1.- La Alerta nace en Wazuh (SIEM): Wazuh detecta un comportamiento anómalo (ejemplo: "Alerta Nivel 12: Conexión SSH inusual o modificación de binario").
2.- Entras a Velociraptor a investigar (DFIR): Con la IP de la máquina afectada, entras a Velociraptor y ejecutas Linux.Sys.Pslist o Linux.Network.Netstat.
Determinas la gravedad (Severidad) analizando los datos:
Leve / Falso Positivo: El proceso sospechoso tiene un hash conocido, pertenece a un servicio legítimo de Debian y no abre sockets a IPs externas desconocidas.
Crítico: El proceso corre desde /tmp, no coincide con ningún hash de sistema legítimo o está conectado a una IP externa extraña.

El flujo automatizado (Futuro con Shuffle)
En fases avanzadas del SOC, programaremos Shuffle (SOAR) para que cuando Wazuh lance una alerta crítica, le pida a Velociraptor automáticamente la ejecución de un artefacto y te presente las evidencias en TheHive.
Fin de Gemini Web

 

Pero eso ya es harina de otro costal.

Tiene toda la pinta de que volveremos a pelearnos con Shuffle.


Barakaldo 15 de agosto de 2026.
 

 

 

 

 

 

 

 

0 Votos
¿Te gustó el artículo? ¡Compártelo!

Etiquetas:

SOC
Jose

Sobre Jose

Este autor prefiere mantener el misterio y aún no ha escrito su biografía.

Comentarios (0)

Inicia sesión para unirte a la conversación.

No hay comentarios aún. ¡Sé el primero en comentar!