
Führen Sie hochpräzise Cloud-Erkennungen für bekannte Bedrohungsakteure in AWS, Azure und GCP durch, indem Sie CloudTrail-Logs und benutzerdefinierte Threat-Intelligence-Regeln abfragen.

Permiso: https://permiso.io
Lesen Sie unseren Veröffentlichungsblog: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler ist ein speziell entwickeltes Tool, das eine mühelose Abfrage von hochpräzisen Einzelereigniserkennungen im Zusammenhang mit bekannten Bedrohungsakteuren in gängigen Cloud-Umgebungen wie AWS und Azure ermöglicht.
Um die Nutzung von CloudGrappler zu optimieren, empfehlen wir die Verwendung kürzerer Zeiträume bei der Abfrage von Ergebnissen. Dieser Ansatz verbessert die Effizienz und beschleunigt den Informationsabruf, was eine nahtlosere Erfahrung mit dem Tool gewährleistet.
pip3 install -r requirements.txt
Dieses Tool bietet eine CLI (Befehlszeilenschnittstelle). Daher wird hier die Verwendung erläutert:
Definieren Sie den Scanumfang in der Datei data_sources.json basierend auf Ihrer Cloud-Infrastrukturkonfiguration. Das folgende Beispiel zeigt eine strukturierte data_sources.json-Datei für AWS- und Azure-Umgebungen:
Wenn Sie die Quelle in der Datei queries.json auf das Platzhalterzeichen (*) ändern, wird die entsprechende Abfrage sowohl in AWS- als auch in Azure-Umgebungen ausgeführt.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Befehl ausführen
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
Ihr System benötigt Zugriff auf den S3-Bucket. Wenn Sie es beispielsweise auf Ihrem Laptop ausführen, müssen Sie die AWS CLI konfigurieren. Wenn Sie es auf einer EC2-Instanz ausführen, ist wahrscheinlich ein Instance Profile die beste Wahl.
Wenn Sie auf einer EC2-Instanz in derselben Region wie der S3-Bucket mit einem VPC-Endpunkt für S3 ausführen, können Sie Ausgangsgebühren vermeiden. Sie können sich auf verschiedene Weise authentifizieren (siehe Dokumentation).
Die einfachste Möglichkeit, sich bei Azure zu authentifizieren, besteht darin, zuerst Folgendes auszuführen:
az login
Dadurch wird ein Browserfenster geöffnet und Sie werden aufgefordert, sich bei Azure anzumelden.
Sie müssen ein Dienstkonto erstellen und die Anmeldeinformationsdatei herunterladen, dann mit folgendem Befehl festlegen:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"