Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cloudfox — أتمتة الوعي الظرفي لاختبارات الاختراق السحابية. | Kitploit
أدوات/GitHubGitHub/bishopfox/cloudfox
أمن البنية التحتية السحابيةتصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةأمن الخوادمجمع المعلوماتاختبار الاختراقأمن السحابةالأفضل في أمن البنية التحتية السحابية #10
2.6k25392منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الأفضل في أمن السحابة #7
الأفضل في أمن الخوادم #4
GitHubbishopfox/cloudfox

cloudfox

أتمتة الوعي الظرفي لاختبارات الاختراق السحابية.

عرض المستودعالموقع الإلكتروني
مشاركة

🦊 CloudFox 🦊

يساعدك CloudFox على اكتساب الوعي الظرفي في بيئات سحابية غير مألوفة. إنها أداة سطر أوامر مفتوحة المصدر صُممت لمساعدة مختبرَي الاختراق وغيرهم من محترفي الأمن الهجومي في إيجاد مسارات الهجوم القابلة للاستغلال في البنية التحتية السحابية.

مطلوب تحديث CLOUDFOX: (12/2025): إذا كنت تستخدم cloudfox، فأنت بحاجة إلى استخدام الإصدار v1.17.0 أو أحدث. جميع الإصدارات السابقة توقفت عن العمل بعد تغيير في تنسيق ملف تعيين الخدمات العامة في AWS.

نظرة عامة

يساعدك CloudFox في الإجابة عن الأسئلة الشائعة التالية (وغيرها الكثير):

  • ما المناطق التي يستخدمها حساب AWS هذا، وكم عدد الموارد تقريبًا الموجودة في الحساب؟
  • ما الأسرار المخبأة في userdata لـ EC2 أو في متغيرات البيئة الخاصة بالخدمة؟
  • ما أعباء العمل التي تحتوي على أذونات إدارية مرفقة؟
  • ما الإجراءات/الأذونات التي يمتلكها [هذا المدير]؟
  • ما علاقات الثقة للأدوار المفرطة في السماح أو التي تسمح بالافتراض عبر الحسابات؟
  • ما نقاط النهاية/أسماء المضيفين/عناوين IP التي يمكنني مهاجمتها من نقطة بداية خارجية (الإنترنت العام)؟
  • ما نقاط النهاية/أسماء المضيفين/عناوين IP التي يمكنني مهاجمتها من نقطة بداية داخلية (اختراق مفترض داخل VPC)؟
  • ما أنظمة الملفات التي يمكنني تركيبها من مورد مخترق داخل VPC؟

العروض التوضيحية، الأمثلة، الشروحات

  • المدونة - تقديم CloudFox
  • فيديو - CloudFox + CloudFoxable الثنائي القوي لإتقان فن تحديد واستغلال مسارات هجوم AWS
  • فيديو - اختبار الاختراق باستخدام CloudFox
  • فيديو - عروض تقديمية تمهيدية لـ CloudFox
  • فيديو - حديث الأداة: استعراض أوامر CloudFox الفرعية لـ AWS

منصة تدريب ضعيفة عن قصد

  • CloudFoxable - صندوق رمل قرصنة سحابي قائم على الألعاب

هل تريد التحدث عن CloudFox؟

انضم إلينا على سيرفر RedSec على ديسكورد

بداية سريعة

CloudFox معياري (يمكنك تشغيل أمر واحد في كل مرة)، ولكن يوجد أمر aws all-checks الذي سيشغل أوامر AWS الأخرى لك بإعدادات افتراضية معقولة:

cloudfox aws --profile [profile-name] all-checks

الاستكشاف من منظور الصندوق الأبيض

تم تصميم CloudFox ليتم تنفيذه بواسطة مدير لديه أذونات قراءة محدودة، لكن الغرض منه هو مساعدتك في إيجاد مسارات هجوم يمكن استغلالها في سيناريوهات اختراق محاكاة (أي اختبار الاختراق القائم على الهدف).

الاستكشاف من منظور الصندوق الأسود

يمكن استخدام CloudFox مع بيانات اعتماد "موجودة"، على غرار كيفية استخدام weirdAAL أو enumerate-iam. عمليات التحقق التي تفشل، تفشل بصمت، لذا فإن أي بيانات يتم إرجاعها تعني أن بيانات الاعتماد "الموجودة" لديك تملك الصلاحية اللازمة لاسترجاعها.

التوثيق

للحصول على التوثيق الكامل، يرجى الرجوع إلى ويكي الخاص بنا.

مزودي الخدمات السحابية المدعومون

المزودأوامر CloudFox
AWS34
Azure4
GCP60
Kubernetesمخطط للدعم

التثبيت

الخيار 1: قم بتنزيل أحدث إصدار ثنائي لمنصتك.

الخيار 2: إذا كنت تستخدم homebrew: brew install cloudfox

الخيار 3: قم بتثبيت Go، استخدم go install github.com/BishopFox/cloudfox@latest للتثبيت من المصدر البعيد

الخيار 4: وضع المطور:

قم بتثبيت Go، استنسخ مستودع CloudFox وقم بتجميعه من المصدر ```

git clone https://github.com/BishopFox/cloudfox.git

cd ./cloudfox

Make any changes necessary

go build .

./cloudfox

**الخيار 5:** اختبار إصلاح خلل  ```
git clone [email protected]:BishopFox/cloudfox.git
git checkout seth-dev 
go build .
./cloudfox [rest of the command options]

المتطلبات الأساسية

AWS

  • تم تثبيت AWS CLI
  • يدعم ملفات تعريف AWS، ومتغيرات بيئة AWS، أو استرداد البيانات الوصفية (على مثيل ec2)
    • لتشغيل الأوامر على ملفات تعريف متعددة مرة واحدة، يمكنك تحديد المسار إلى ملف يحتوي على قائمة بأسماء الملفات التعريفية مفصولة بسطر جديد باستخدام العلم -l أو تمرير جميع الملفات التعريفية المخزنة باستخدام العلم -a.
  • كيان رئيسي مع إحدى السياسات الموصى بها المرفقة (موصوفة أدناه)
  • السياسات المرفقة الموصى بها: SecurityAudit + سياسة CloudFox المخصصة

ملاحظات إضافية حول السياسات (اعتبارًا من 09/2022):

السياسةالملاحظات
سياسة CloudFox المخصصةيحتوي على قائمة كاملة بكل إذن يستخدمه cloudfox ولا شيء آخر
arn:aws:iam::aws:policy/SecurityAuditيغطي معظم فحوصات cloudfox لكنه يفتقد الخدمات أو الأذونات الأحدث مثل apprunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices
arn:aws:iam::aws:policy/job-function/ViewOnlyAccessيغطي معظم فحوصات cloudfox لكنه يفتقد الخدمات أو الأذونات الأحدث مثل AppRunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices - ويفتقد أيضًا iam:SimulatePrincipalPolicy.
arn:aws:iam::aws:policy/ReadOnlyAccessيفتقد فقط AppRunner، لكنه يمنح أيضًا أشياء مثل "s3:Get*" التي قد تكون مفرطة في السماح.
arn:aws:iam::aws:policy/AdministratorAccessسيعمل هذا بشكل جيد مع CloudFox، ولكن إذا تم منحك هذا المستوى من الوصول كمختبر اختراق، فمن المحتمل أن يكون ذلك نتيجة بحد ذاته :)

Azure

  • تم تطبيق أذونات Viewer أو ما شابه ذلك.

GCP

  • تم تثبيت Google Cloud SDK والمصادقة عليه
  • تم تكوين Application Default Credentials (gcloud auth application-default login)
  • الأذونات الموصى بها على مستويات التسلسل الهرمي المناسبة (انظر أدناه)

أذونات GCP: الحد الأدنى مقابل الشامل

الأذونات الدنيا (مشروع واحد):

للتعداد الأساسي لمشروع واحد، يوفر دور roles/viewer وصول قراءة لمعظم الموارد (يشمل عرض السجلات والمراقبة والحوسبة/الشبكة).

الأذونات الشاملة (على مستوى المؤسسة):

لتقييمات أمنية شاملة عبر مؤسسة بأكملها:

النطاقالدورالغرض
المؤسسةroles/resourcemanager.organizationViewerعرض هيكل المؤسسة والبيانات الوصفية
المؤسسةroles/iam.securityReviewerمراجعة سياسات IAM عبر المؤسسة
المؤسسةroles/cloudasset.viewerالاستعلام عن مخزون أصول السحابة لجميع الموارد
المؤسسةroles/cloudidentity.groupsViewerتعداد مجموعات Google والعضويات
المجلدroles/resourcemanager.folderViewerعرض هيكل المجلد والبيانات الوصفية
المشروعroles/viewerوصول قراءة لمعظم موارد المشروع (يشمل logging.viewer, monitoring.viewer, compute.viewer)
مشروع الأدواتroles/serviceusage.serviceUsageAdmin(اختياري) إدارة حصص API لعمليات CloudFox

ملاحظة: يتضمن دور roles/viewer الأساسي أذونات من roles/logging.viewer وroles/monitoring.viewer وroles/compute.networkViewer، لذلك لا تحتاج إلى منحها بشكل منفصل.

متطلبات واجهة برمجة تطبيقات GCP

يجب تمكين واجهات برمجة التطبيقات في كل مشروع تريد تقييمه. واجهات برمجة تطبيقات GCP نطاقها المشروع.

تنزيل الأداة