
استعلام عن اكتشافات عالية الدقة للسحابة لجهات تهديد معروفة عبر AWS و Azure و GCP باستخدام سجلات CloudTrail وقواعد استخبارات التهديد المخصصة.

Permiso: https://permiso.io
اقرأ مدونتنا للإصدار: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler هي أداة مبنية خصيصًا لتسهيل الاستعلام عن اكتشافات عالية الدقة واكتشافات الأحداث الفردية المتعلقة بجهات تهديد معروفة في بيئات سحابية شائعة مثل AWS و Azure.
لتحسين استخدامك لـ CloudGrappler، نوصي باستخدام نطاقات زمنية أقصر عند الاستعلام عن النتائج. يعزز هذا النهج الكفاءة ويسرع استرجاع المعلومات، مما يضمن تجربة أكثر سلاسة مع الأداة.
pip3 install -r requirements.txt
توفر هذه الأداة واجهة سطر أوامر (CLI). لذلك، نستعرض هنا استخدامها:
حدد نطاق المسح داخل ملف data_sources.json بناءً على تكوين البنية التحتية السحابية الخاصة بك. يوضح المثال التالي ملف data_sources.json منظمًا لكل من بيئتي AWS و Azure:
سيؤدي تعديل المصدر داخل ملف queries.json إلى حرف بدل (*) إلى مسح الاستعلام المقابل عبر كل من بيئتي AWS و Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
تشغيل الأمر
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q "GetFileDownloadUrls.*secret", "UpdateAccessKey" -s '*'
python3 main.py -f new_file.json
سيحتاج نظامك إلى الوصول إلى مجموعة S3. على سبيل المثال، إذا كنت تعمل على حاسوبك المحمول، فستحتاج إلى تكوين AWS CLI. إذا كنت تعمل على EC2، فإن Instance Profile هو على الأرجح الخيار الأفضل.
إذا كنت تعمل على مثيل EC2 في نفس المنطقة التي توجد بها مجموعة S3 مع VPC endpoint لـ S3، فيمكنك تجنب رسوم الخروج. يمكنك المصادقة بعدة طرق.
أبسط طريقة للمصادقة مع Azure هي تشغيل ما يلي أولاً:
az login
سيؤدي هذا إلى فتح نافذة متصفح وسيُطلب منك تسجيل الدخول إلى Azure.
ستحتاج إلى إنشاء حساب خدمة وتنزيل ملف بيانات الاعتماد ثم تعيينه باستخدام:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"