WildFire

Resumen

El antivirus tradicional solo reconoce malware que ya conoce. Un archivo nuevo, que nadie ha visto antes (un “zero-day”), pasa sin problema. WildFire resuelve eso: cuando el firewall ve un archivo que no conoce, lo envía a la nube de Palo Alto, donde se ejecuta en un entorno aislado (sandbox) y se observa su comportamiento. Con el resultado se emite un veredicto (benign, grayware, malware o phishing) y, si es malicioso, se genera una firma que se distribuye a todos los firewalls del mundo, normalmente en minutos.
Para usarlo se crea un WildFire Analysis Profile que indica qué archivos enviar (por aplicación, tipo y dirección), y se adjunta a una regla de Security Policy con acción Allow. Es una pieza distinta del Antivirus Profile: el antivirus bloquea lo conocido con firmas; WildFire analiza lo desconocido y alimenta esas firmas. Esta nota cubre el perfil, los ajustes, las actualizaciones y cómo probar que todo funciona con un archivo de prueba.

Requisitos previos

Cómo funciona

graph TD
    A["Un archivo cruza el firewall"] --> B{"¿Coincide con el<br/>WildFire Analysis Profile?"}
    B -- No --> Z["Pasa sin análisis"]
    B -- Sí --> C{"¿El hash ya es conocido?"}
    C -- "Sí, malware" --> D["Se aplica la firma conocida"]
    C -- Desconocido --> E["Se envía a la nube de WildFire"]
    E --> F["Análisis en sandbox"]
    F --> G["Veredicto: benign, grayware,<br/>malware o phishing"]
    G --> H["Si es malware: nueva firma<br/>en el siguiente update"]
VeredictoSignificado
benignSeguro
graywareNo es malicioso pero es molesto (adware, spyware leve)
malwareMalicioso
phishingEnlaces o contenido de suplantación

El primer envío de un archivo desconocido no se bloquea en el momento: se permite mientras se analiza. Cuando el veredicto es malicioso, la firma llega a los firewalls y las siguientes descargas se bloquean con el Antivirus Profile.

Perfil por defecto. El WildFire Analysis Profile default tiene una sola regla: Applications any, File Types any, Direction both y Analysis public-cloud. Las filas que se vieron en clase (Upload, Download, PE) eran un perfil editado de ejemplo.

Configuración (Ejemplo, Lab PCNSA)

1. WildFire Analysis Profile

  1. Objects > Security Profiles > WildFire Analysis.
  2. Selecciona default y pulsa Clone (o Add). Name Our WildFire Profile.
  3. Edita o agrega reglas: Name, Applications, File Types, Direction (upload, download o both), Analysis (public-cloud o private-cloud).
  4. Ejemplo de una regla específica: Name PE, Applications any, File Types pe, Direction both, Analysis public-cloud.
  5. OK.
set profiles wildfire-analysis "Our WildFire Profile" rules default application any file-type any direction both analysis public-cloud

2. Aplicarlo a una regla

  1. Policies > Security > columna Profile de la regla > clic.
  2. Profile Type Profiles > WildFire Analysis Our WildFire Profile (junto con Antivirus Our AV Profile y los demás).
  3. OK y Commit. Un ícono nuevo aparece en la columna Profile.

Método largo: abre la regla > Actions > Action Allow > Profile Setting > WildFire Analysis > elige el perfil.

3. Ajustes generales de WildFire

  1. Device > Setup > WildFire > engranaje (General Settings).
  2. WildFire Public Cloud: el servidor (por defecto wildfire.paloaltonetworks.com, o el regional más cercano).
  3. File Size Limits por tipo de archivo.
  4. Report Benign Files y Report Grayware Files: si quieres que se registren esos veredictos.
  5. Session Information Settings: qué información acompaña al envío (IP de origen y destino, usuario, aplicación, URL, nombre de archivo, remitente de correo, etc.). Desactiva lo que no quieras compartir.
  6. Si usas una nube privada (WildFire appliance), marca Use Proxy Settings for Private Cloud si aplica.
  7. OK y Commit.

4. Actualizaciones de WildFire

  1. Device > Dynamic Updates > WildFire > Schedule.
  2. Recurrence Every Minute (o la más frecuente disponible), Action download-and-install.
  3. OK y Commit.

5. Probar con el archivo de muestra

Palo Alto publica archivos de prueba inofensivos que WildFire reconoce como malware.

  1. Si usas decryption: Device > Certificate Management > SSL Decryption Exclusion > busca la entrada *.wildfire.paloaltonetworks.com y desmarca Exclude From Decryption (temporalmente), si no, la muestra no se descargará bien. Haz commit.
  2. Desde un cliente descarga la muestra:
    • Con decryption: https://wildfire.paloaltonetworks.com/publicapi/test/pe
    • Sin decryption: http://wildfire.paloaltonetworks.com/publicapi/test/pe
    • Hay también apk, macos y elf en lugar de pe.
  3. El archivo de prueba tiene un hash único por cada descarga.
  4. Después de la prueba, vuelve a marcar Exclude From Decryption y haz commit.

Verificación

Comando o lugarQué debes verSi no lo ves
show wildfire status y show wildfire status channel publicEstado de la conexión con la nube, y que el dispositivo esté registradoRevisa la licencia, DNS, Internet y el Service Route de WildFire
Monitor > Logs > WildFire SubmissionsUna entrada por archivo con nombre, aplicación, veredicto y acciónSi está vacío, mira “Errores comunes”
Monitor > Logs > WildFire Submissions > ícono de detalleEl reporte de análisisSi el veredicto sigue pendiente, espera unos minutos
Device > Dynamic Updates > WildFireVersión instalada recienteHaz Check Now; revisa la licencia
Policies > Security > columna ProfileÍcono del perfil WildFire en la reglaSi no está, no se aplicó
show system infowildfire-version actualSi es antigua, el schedule no está corriendo
Monitor > Logs > SystemMensajes de conexión o errores de WildFireÚtil para diagnosticar fallos de conectividad

Errores comunes

No aparecen envíos en WildFire Submissions

  • Causa: el perfil no está aplicado a la regla que coincide, el tipo de archivo o la aplicación no coincide con las reglas del perfil, el archivo supera el límite de tamaño, o el tráfico es HTTPS sin decryption.
  • Revisa: la columna Profile de la regla (show session id <n> te dice cuál regla coincidió) y el File Size Limit.
  • Solución: asigna el perfil, ajusta tipos y tamaños, y activa decryption para HTTPS.

El archivo de prueba no se descarga o llega corrupto

  • Causa: *.wildfire.paloaltonetworks.com está en la lista de exclusión de decryption.
  • Solución: desmarca temporalmente Exclude From Decryption en Device > Certificate Management > SSL Decryption Exclusion y vuelve a marcarlo al terminar.

show wildfire status no muestra conexión

  • Causa: sin licencia, sin salida a Internet para ese servicio, DNS roto o un Service Route equivocado.
  • Revisa: Device > Licenses, ping host wildfire.paloaltonetworks.com y el Service Route (ver Initial Setup y Management Plane).
  • Solución: corrige la causa y verifica de nuevo.

El veredicto tarda mucho o aparece pending

  • Causa: el análisis puede tardar unos minutos, o el archivo está en cola.
  • Solución: espera; si persiste, revisa la conectividad y el estado de la nube.

El archivo malicioso pasó la primera vez

  • Causa: es el comportamiento normal para un archivo desconocido: se permite mientras se analiza.
  • Solución: las siguientes descargas se bloquean cuando llega la firma. Para reducir esta ventana, programa los updates de WildFire en el intervalo más corto y usa el Antivirus Profile con acción WildFire Signature (ver Security Profiles y Profile Groups).

Hay un falso positivo (un archivo seguro marcado como malware)

  • Causa: veredicto incorrecto.
  • Solución: envía una solicitud de revisión del veredicto a Palo Alto desde el reporte del log. Mientras, crea una excepción en el Antivirus Profile.

La nube privada no funciona

  • Causa: el firewall no alcanza el WildFire appliance, o falta configurar el proxy.
  • Solución: revisa Device > Setup > WildFire y la conectividad hacia el appliance.

El firewall envía información que no quiero compartir

  • Causa: Session Information Settings tiene campos activados.
  • Solución: desmarca los que no quieras compartir en Device > Setup > WildFire > General Settings.