Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cloud-audit — أداة تدقيق أمني سحابي آلية تكتشف سوء استخدام بيانات اعتماد AK/SK عن طريق تدقيق دوري لسجلات المنصة السحابية باستخدام كشف الشذوذ وقواعد القائمة السوداء وتحليل الخط الأساسي لـ Tencent Cloud و AWS. | Kitploit
أدوات/GitHubGitHub/al0ne/cloud-audit
أمن السحابةاستخبارات التهديداتالاستجابة للحوادثكشف الشذوذتحليل السجلات
GitHubal0ne/cloud-audit

cloud-audit

أداة تدقيق أمني سحابي آلية تكتشف سوء استخدام بيانات اعتماد AK/SK عن طريق تدقيق دوري لسجلات المنصة السحابية باستخدام كشف الشذوذ وقواعد القائمة السوداء وتحليل الخط الأساسي لـ Tencent Cloud و AWS.

عرض المستودع
448منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ملخص المشروع

cloud-audit (مساعد تدقيق الأمان السحابي) هو أداة للكشف عن تسريب واستخدام مفاتيح AK/SK لمزودي الخدمات السحابية العامة. يقوم بمراجعة دورية لسجلات منصة السحابة عبر واجهات برمجة التطبيقات، ويكتشف سلوكيات الاختراق المشتبه بها بناءً على السلوك الشاذ/الخصائص السوداء/الخط الأساسي.

يدعم حاليًا Tencent Cloud و AWS فقط.

الميزات

  • دعم الكشف عن إنذارات استخدام AK/SK لمنصة Tencent Cloud (سلوك شاذ)
    • مراقبة إنشاء الأوامر/تنفيذ الأوامر باستخدام AK/SK
    • مراقبة إضافة/حذف الحسابات الفرعية باستخدام AK/SK
    • سرد قواعد البيانات عبر المناطق باستخدام AK/SK
    • سرد المثيلات عبر المناطق باستخدام AK/SK
  • دعم الكشف عن إنذارات استخدام AK/SK لمنصة AWS (الكشف حسب الخط الأساسي)
    • مراقبة إنشاء المستخدمين باستخدام AK/SK
    • مراقبة سرد المستخدمين باستخدام AK/SK
    • مراقبة سرد S3 باستخدام AK/SK
    • مراقبة سرد DB باستخدام AK/SK
    • مراقبة رفع الصلاحيات باستخدام AK/SK
  • دعم إشعارات الإنذار عبر WeChat Work / Discord

تعليمات الاستخدام

الخطوة الأولى: تنفيذ الأمر لتثبيت التبعيات

root@kitploit:~
cd /opt/ && git clone https://github.com/al0ne/cloud-audit
cd cloud-audit && pip3 install -r requirements.txt

الخطوة الثانية: إنشاء وتعديل ملف .env

root@kitploit:~
cp .env.example .env

قم بتعبئة ملف .env حسب إعداداتك الفعلية

root@kitploit:~
# معلومات AK/SK لـ Tencent Cloud، مطلوبة لاستدعاء واجهة API للحصول على السجلات
TencentAccessKey="xxx"
TencentSecretKey="xxx"

# قائمة مفاتيح AK/SK المراد مراقبتها في Tencent Cloud
AccesskeyList="xxx,xxx,xxx"

# معلومات AK/SK لـ AWS
AWS_ACCESS_KEY_ID="xxx"
AWS_SECRET_ACCESS_KEY="xxx"

# معلومات إشعار Discord
discord_webhook_url=""

# إشعار روبوت WeChat Work
weixin_webhook_url=""

الخطوة الثالثة: التكوين الهام للبرنامج

root@kitploit:~
# نطاقات الشبكة الموثوقة، سيتم إنذار العمليات الحساسة من نطاقات غير موثوقة مباشرة.
while_cidr = ["192.168.0.0/16", "172.16.0.0/12", "10.0.0.0/8"]

# المناطق المراد متابعتها في AWS، لن يتم الاستعلام عن الأحداث خارج هذه المناطق
aws_region = [
    "us-east-1",
    "us-east-2",
    "ap-northeast-1",
    "ap-southeast-1"
]

التشغيل

root@kitploit:~
python3 cloud-audit.py

يقوم البرنامج بتنفيذ البحث مرة كل 15 دقيقة.

ملاحظة حول صلاحيات AWS

نظرًا لأن سجلات AWS تُقرأ وتُدقق عبر خدمة AWS CloudTrail، تأكد من أن حسابك لديه صلاحية IAM AWSCloudTrail_ReadOnlyAccess لاستخدام هذا المنتج، وإلا ستظهر رسالة الخطأ التالية.

root@kitploit:~
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the LookupEvents operation: User: arn:aws:iam::xxxxx:user/test is not authorized to perform: cloudtrail:LookupEvents because no identity-based policy allows the cloudtrail:LookupEvents action

انتقل إلى منصة AWS IAM، واختر المستخدم ← الصلاحيات لإضافة الصلاحية.

منطق الكشف

منطق كشف الاستغلال على المنصات السحابية

عند استخدام أدوات استغلال المنصات السحابية، تتضمن الإجراءات الشائعة فحص وجود مثيلات RDS في جميع المناطق، وفحص وجود مثيلات ECS أو حاويات في جميع المناطق، وإنشاء/حذف الحسابات الفرعية، وتنفيذ الأوامر، إلخ. هذه الإجراءات تعتبر حساسة نسبيًا، لذا يتم الحصول عليها عبر واجهات سجلات كل منصة سحابية.

أيضًا، يتم اكتشاف العمليات الحساسة القادمة من نطاقات شبكة غير موثوقة. عادةً ما تكون المكالمات من شبكة IDC الداخلية أو من عنوان IP صادر IDC. إذا ظهرت مكالمات AK/SK من نطاق شبكة غير موثوق به في المؤسسة وقامت بعملية عالية الخطورة، يتم إنذارها مباشرة.

أمثلة على العمليات الحساسة الشائعة:

  • CreateUser
  • ListUsers
  • ListBuckets
  • DescribeInstances
  • DescribeDBInstances
  • AttachUserPolicy
  • RunCommand/CreateCommand (Tencent Cloud)

الكشف في Tencent Cloud

الفرق الأكبر بين Tencent Cloud و AWS API Calls هو أن Tencent Cloud يمكنه الاستعلام عن الإجراءات التفصيلية لمعرف AK معين عبر واجهة API، بينما يمكن لـ AWS فقط البحث على المنصة ولا يمكنه الاستعلام عن أحدث معلومات التنفيذ لمعرف AK معين عبر واجهة AK/SK.

لذا، لاكتشاف استغلال AK/SK في Tencent Cloud، يلزم إدخال قائمة معرفات AK المستخدمة في الخدمات عبر الإنترنت ومراقبة الإجراءات التي ينفذها كل معرف AK بشكل دوري.

الكشف في AWS

أما AWS، فيمكنه فقط الحصول على السجلات حسب المنطقة والإجراء. يتم استدعاء واجهة CloudTrail عبر AK/SK للحصول على سجلات إجراء معين في منطقة معينة.

لذا، يعتمد AWS بشكل أكبر على الحكم وفقًا للخط الأساسي.

root@kitploit:~
def DescribeInstances(CloudTrailEvent: dict):
    """
    الكشف عن استخدام AK/SK لسرد معلومات EC2
    :param CloudTrailEvent:
    :return: None
    """
    accessKeyId = CloudTrailEvent.get('userIdentity').get('accessKeyId')
    arn = CloudTrailEvent.get('userIdentity').get('arn')
    eventTime = utc_to_china_tz(CloudTrailEvent.get('eventTime'))
    eventName = CloudTrailEvent.get('eventName')
    awsRegion = CloudTrailEvent.get('awsRegion')
    sourceIPAddress = CloudTrailEvent.get('sourceIPAddress')
    userAgent = CloudTrailEvent.get('userAgent')

    sip_verify = False

    for cidr in while_cidr:
        if ipaddress.ip_address(sourceIPAddress) in ipaddress.ip_network(cidr):
            sip_verify = True

    if not sip_verify and 'aws-internal' not in userAgent:
        message = f"{text_title}\nالوقت:{eventTime}\nمعرف الحساب:{arn}\nالمنطقة:{awsRegion}\nمعرف مفتاح الوصول:{accessKeyId}\n"
        f"الإجراء المنفذ:{eventName}\nعنوان IP:{sourceIPAddress}\nوكيل المستخدم:{userAgent}\n\n"
        f"تم اكتشاف طلب من IP خارجي لسرد معلومات المثيلات، يرجى الانتباه إذا كان ذلك استغلالاً من المهاجم!"
    send_message(message)

لقطات التشغيل

لقطة شاشة إنذار Discord

1

1

2

الخطط المستقبلية

حاليًا يتم الكشف فقط بناءً على السلوك، بينما يمكن أيضًا الكشف بناءً على الخط الأساسي.

  • مكالمات AK/SK باستخدام وكيل مستخدم غير SDK
  • الكشف حسب الخط الأساسي: إذا لم يتم تنفيذ أمر معين سابقًا في التاريخ، يتم إنذاره مباشرة عند تنفيذه لأول مرة.
تنزيل الأداة