
Herumspielen mit Stratus Red Team (Cloud-Angriffssimulationswerkzeug) und SumoLogic
Dieses Repository dokumentiert meine Abenteuer mit Stratus Red Team - einem Tool zur Gegneremulation für die Cloud.
Stratus Red Team ist "Atomic Red Team für die Cloud und ermöglicht es, offensive Angriffstechniken granular und in sich geschlossen zu emulieren.

Wir führen die im Stratus Red Team Repository behandelten Angriffe nacheinander auf unserem AWS-Konto aus. Um sie zu überwachen, verwenden wir CloudTrail und CloudWatch für die Protokollierung und speisen diese Protokolle zur weiteren Analyse in SumoLogic ein.

| Angriff | Beschreibung | Link |
|---|---|---|
| aws.credential-access.ec2-get-password-data | EC2-Passwortdaten abrufen | Link |
| aws.credential-access.ec2-steal-instance-credentials | EC2-Instanz-Anmeldedaten stehlen | Link |
| aws.credential-access.secretsmanager-retrieve-secrets | Eine große Anzahl von Secrets Manager-Geheimnissen abrufen | Link |
| aws.credential-access.ssm-retrieve-securestring-parameters | SSM-Parameter abrufen und entschlüsseln | Link |
| aws.defense-evasion.cloudtrail-delete | CloudTrail-Trail löschen | Link |
| aws.defense-evasion.cloudtrail-event-selectors | CloudTrail-Protokollierung durch Ereignisselektoren deaktivieren | Link |
| aws.defense-evasion.cloudtrail-lifecycle-rule | Beeinträchtigung von CloudTrail-Protokollen durch S3-Lebenszyklusregel | Link |
| aws.defense-evasion.cloudtrail-stop | CloudTrail-Trail stoppen | Link |
| aws.defense-evasion.organizations-leave | Versuch, die AWS-Organisation zu verlassen | Link |
| aws.defense-evasion.vpc-remove-flow-logs | VPC-Flow-Logs entfernen | Link |
| aws.discovery.ec2-enumerate-from-instance | Erkennungsbefehle auf einer EC2-Instanz ausführen | Link |
| aws.exfiltration.ec2-security-group-open-port-22-ingress | Eingehenden Port 22 auf einer Sicherheitsgruppe öffnen | Link |
| aws.exfiltration.ec2-share-ami | AMI durch Freigabe exfiltrieren | Link |
| aws.exfiltration.ec2-share-ebs-snapshot | EBS-Snapshot durch Freigabe exfiltrieren | Link |
| aws.exfiltration.rds-share-snapshot | RDS-Snapshot durch Freigabe exfiltrieren | Link |
| aws.exfiltration.s3-backdoor-bucket-policy | S3-Bucket über seine Bucket-Richtlinie hintertürig machen | Link |
| aws.persistence.iam-backdoor-role | IAM-Rolle hintertürig machen | Link |
| aws.persistence.iam-backdoor-user | Einen Zugriffsschlüssel für einen IAM-Benutzer erstellen | TBD |
| aws.persistence.iam-create-admin-user | Einen administrativen IAM-Benutzer erstellen | TBD |
| aws.persistence.iam-create-user-login-profile | Ein Anmeldeprofil für einen IAM-Benutzer erstellen | TBD |
| aws.persistence.lambda-backdoor-function | Lambda-Funktion durch ressourcenbasierte Richtlinie hintertürig machen | TBD |