
Finde Cloud-Assets, die niemand offengelegt haben möchte 🔎 ☁️
Finde exponierte AWS-Cloud-Assets, von denen du nicht wusstest, dass du sie hast. Eine umfassende Bestandsaufnahme der Assets ist der erste Schritt zu jedem leistungsfähigen Sicherheitsprogramm. Wir haben Smogcloud entwickelt, um Sicherheitsingenieuren, Penetrationstestern und AWS-Administratoren die Möglichkeit zu geben, die kollektiven Veränderungen, die dynamische und flüchtige internetzugängliche Assets schaffen, häufiger zu überwachen. Kann nützlich sein, um Folgendes zu identifizieren:
Installiere und richte Golang ein
Installiere Smogcloud mit dem folgenden Befehl
go get -u github.com/BishopFox/smogcloud
Richte die AWS-Umgebungsvariable für das Konto ein, das du abfragen möchtest. Wir empfehlen die Verwendung einer schreibgeschützten Security Auditor-Rolle. Die folgenden Befehle können verwendet werden, um Umgebungsvariablen zu setzen:
export AWS_ACCOUNT_ID='' # Describe account
export AWS_ACCESS_KEY_ID='' # Access key for aws account
export AWS_SECRET_ACCESS_KEY='' # Secret key for aws account
Führe die Anwendung aus
smogcloud
oder
go run main.go
Unterstützte Dienste zum Extrahieren von Internet-Expositionen:
* API Gateway
* CloudFront
* EC2
* Elastic Kubernetes Service
* Elastic Beanstalk
* Elastic Search
* Elastic Load Balancing
* IoT
* Lightsail
* MediaStore
* Relational Database Service
* Redshift
* Route53
* S3
Durch das Studium der Open-API-Dokumentation zu RESTful-AWS-Endpunkten haben wir festgestellt, dass dies die Muster von Expositions-URIs sind, die du in AWS-Konten finden kannst. Es ist wichtig zu verstehen, wie man mit diesen nativen Diensten interagiert, um sie auf Schwachstellen und andere Fehlkonfigurationen zu testen. Sicherheitsingenieure möchten möglicherweise Cloudtrail-Protokolle überwachen oder eine DNS-Überwachung für Anfragen an diese Dienste einrichten.
Wir geben unser Bestes, um unsere Tools zu pflegen, können sie aber nicht immer so aktuell halten, wie wir es gerne hätten. Daher schätzen wir jederzeit Code-Beiträge, Feature-Anfragen und Fehlerberichte.
Danke für die Inspiration
Smogcloud ist unter GPLv3 lizenziert, einige Unterkomponenten haben separate Lizenzen.