Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
aws-perimeter — Ein terminalbasierter AWS-Sicherheitsscanner mit über 102 Sicherheitsprüfungen in den Bereichen VPC, IAM, S3, CloudTrail, Container (ECS/EKS) und KI-Angriffserkennung. Erkennt gefährliche IAM-Berechtigungen, exponierte Secrets, falsch konfigurierte S3-Buckets, Container-Sicherheitslücken und neuartige LLMjacking-Bedrohungen. | Kitploit
Tools/GitHubGitHub/thirukguru/aws-perimeter
Cloud-Infrastruktur-SicherheitSchwachstellenscannerContainer-SicherheitKonfigurationsprüfungPenetrationstestsCloud-SicherheitDevSecOpsSecret-ErkennungBedrohungsanalyse
Identitäts- & Zugriffsmanagement (IAM)
Fehlkonfiguration
KI-Sicherheit
GitHubthirukguru/aws-perimeter

aws-perimeter

Repository anzeigen
37vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Ein terminalbasierter AWS-Sicherheitsscanner mit über 102 Sicherheitsprüfungen in den Bereichen VPC, IAM, S3, CloudTrail, Container (ECS/EKS) und KI-Angriffserkennung. Erkennt gefährliche IAM-Berechtigungen, exponierte Secrets, falsch konfigurierte S3-Buckets, Container-Sicherheitslücken und neuartige LLMjacking-Bedrohungen.

Teilen

aws-perimeter

Go Version Go Reference Go Report Card License

Ein terminalbasierter AWS-Sicherheitsscanner mit 100+ Sicherheitsprüfungen in den Bereichen VPC, IAM, S3, CloudTrail, Container (ECS/EKS) und KI-Angriffserkennung. Erkennt gefährliche IAM-Berechtigungen, offengelegte Geheimnisse, falsch konfigurierte S3-Buckets, Containerschwachstellen und aufkommende LLMjacking-Bedrohungen.

Produktübersicht: docs/CAPABILITIES_OVERVIEW.md

Funktionen

VPC-Sicherheit

  • Sicherheitsgruppenanalyse (offene SSH/RDP-Datenbankports)
  • Erkennung öffentlicher Gefährdung & Verwaltung von Portrisiken
  • Network-ACL-Analyse & VPC-Flow-Log-Prüfung
  • VPC-Peering-Risiken, Erkennung von Bastion-Hosts
  • NAT-Gateway-Status & VPC-Endpunkt-Abdeckung

IAM-Sicherheit

  • Erkennung von Berechtigungserweiterungen (17 Muster)
  • Veraltete Anmeldeinformationen (90+ Tage)
  • Analyse kontoübergreifender Vertrauensstellungen
  • MFA-Durchsetzungslücken
  • Übermäßig freizügige Richtlinien (*:*)
  • Rollenverkettung, External-ID, Berechtigungsgrenzen

S3-Sicherheit

  • Erkennung öffentlicher Buckets
  • Verschlüsselungsprüfung & risikobehaftete Bucket-Richtlinien
  • Status des öffentlichen Zugriffsblocks
  • Erkennung sensibler Dateien/Objekte (.env, .git, Anmeldeinformationen)
  • Tiefgehende Textinhalts-Geheimniserkennung in S3-Objekten

CloudTrail & Protokollierung

  • Trail-Abdeckungslücken & mehrregionale Protokollierung
  • Protokollvalidierungsstatus
  • CloudWatch-Logs-Integration

Erkennung von Geheimnissen

  • Lambda-Umgebungsvariablen (10 Geheimnismuster)
  • Lambda-Bereitstellungspaket-Scan (ZIP)
  • EC2-Benutzerdaten-Scan
  • Scan öffentlicher S3-Objektinhalte
  • ECR-Image-Layer-Scan auf eingebettete Anmeldeinformationen
  • AWS-Schlüssel, GitHub-/Slack-/Stripe-Tokens

Containersicherheit (NEU)

ECS-Sicherheit (10 Prüfungen)

  • Privilegierte Container
  • Geheimnisse in Umgebungsvariablen
  • Öffentliche IP-Gefährdung
  • Host-Netzwerkmodus
  • Nicht-ECR-Images
  • Beschreibbares Root-Dateisystem
  • Gefährliche Linux-Fähigkeiten
  • ECS Exec aktiviert
  • Container-Insights-Status
  • Admin-Aufgabenrolle

EKS-Sicherheit (12 Prüfungen)

  • Öffentlicher Endpunkt-Zugriff
  • Privater Endpunkt deaktiviert
  • Steuerungsebene-Protokollierung
  • Geheimnisverschlüsselung
  • Kubernetes-Version
  • OIDC-Anbieter für IRSA
  • Legacy-Authentifizierungsmodi
  • Knoten in öffentlichen Subnetzen
  • Uneingeschränkter SSH-Zugriff
  • Admin-Ebene-Knoten-IAM-Rolle
  • AMI-Typ (Bottlerocket bevorzugt)

KI-Angriffserkennung (NEU)

Basierend auf Bedrohungsinformationen vom Februar 2025: 8-minütiger AWS-Einbruch

  • GPU-Instanzüberwachung: Erkennung von p2/p3/p4/p5, g3/g4/g5, inf1/inf2, trn1-Instanzen
  • Öffentliche GPU-Gefährdung: GPU-Instanzen mit öffentlichen IPs
  • GPU-IMDSv1-Risiko: GPU-Instanzen, die für Diebstahl von Anmeldeinformationen anfällig sind
  • Bedrock-Missbrauch: Erkennung von provisioniertem Durchsatz mit hoher Kapazität
  • Benutzerdefinierte Modelle: Nicht autorisiertes Bedrock-Modelltraining
  • Bedrock-Protokollierung: Fehlende Modellaufrufprotokollierung
  • Schnelle Bereitstellung: Erkennung von EC2-API-Drosselung (Angriffsmuster)

Zusammenfassung der Sicherheitsprüfungen

KategorieAnzahl
Kern (IAM, VPC, S3, CloudTrail, Secrets)38
Erweitert (Lambda, ELB, Route53, Inspector, etc.)35
Containersicherheit (ECS + EKS)22
KI-Angriffserkennung7
Gesamt102

Kritische Sicherheitsprüfungen

PrüfungSchweregradBeschreibung
Berechtigungserweiterung🔴 KritischBenutzer kann zu Admin aufsteigen
Admin-Zugriff (:)🔴 KritischVollständiger AWS-Zugriff gewährt
Offengelegte Geheimnisse🔴 KritischAPI-Schlüssel/Tokens in Lambda/EC2
Öffentlicher S3-Bucket🔴 KritischBucket öffentlich zugänglich
Kein CloudTrail🔴 KritischKeine Überwachungsprotokollierung
Offene SSH/RDP🔴 KritischPort 22/3389 ins Internet
Privilegierter Container🔴 KritischECS-Container mit Root-Zugriff
GPU IMDSv1🔴 KritischGPU-Instanz-Anmeldeinformationen gefährdet
Kontoübergreifendes Vertrauen🟠 HochExternes Konto kann Rolle übernehmen
EKS-Öffentlicher Endpunkt🟠 HochKubernetes-API öffentlich zugänglich
Bedrock keine Protokollierung🟠 HochKI-Modellnutzung nicht geprüft

Voraussetzungen

1. AWS CLI installiert

root@kitploit:~
# macOS
brew install awscli

# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install

2. AWS-Anmeldeinformationen konfiguriert

root@kitploit:~
aws configure
# oder mit benannten Profilen
aws configure --profile myprofile

3. Erforderliche IAM-Berechtigungen

Ihre AWS-Anmeldeinformationen müssen schreibgeschützten Zugriff auf die gescannten Dienste haben. Die von AWS verwaltete Richtlinie ReadOnlyAccess funktioniert, oder siehe Erforderliche Berechtigungen unten.

Hinweis: aws-perimeter führt nur Leseoperationen durch und ändert niemals Ihre AWS-Ressourcen.

Installation

Schnellinstallation (macOS/Linux)

root@kitploit:~
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh

Mit Go

root@kitploit:~
go install github.com/thirukguru/aws-perimeter@latest

Verwendung

root@kitploit:~
aws-perimeter                          # Run full security scan
aws-perimeter --output json            # JSON output
aws-perimeter --profile prod           # Specific AWS profile
aws-perimeter --region us-west-2       # Specific region
aws-perimeter --regions us-east-1,us-west-2            # Multi-region scan
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4  # Multi-region with controlled concurrency
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort  # Exit success if at least one region succeeds
aws-perimeter --rules                   # Print RULES.md to stdout (Markdown)
aws-perimeter --capabilities            # Print capabilities overview to stdout (Markdown)
aws-perimeter --all-regions                            # Scan all enabled regions
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole  # Multi-account org scan
aws-perimeter --org-scan --max-parallel 5              # Org+region fanout concurrency
aws-perimeter --output html --output-file report.html  # Generate HTML report
aws-perimeter --store --profile prod --region us-west-2 # Run + persist scan
aws-perimeter --trends --trend-days 30 --account-id 123456789012  # Show historical trend table
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080

Bei Fanout-Modi (--regions, --all-regions, --org-scan) mit --output html --output-file ... schreibt aws-perimeter einen Bericht pro Scan-Einheit mit Region/Konto + Zeitstempel-Suffixen (z.B. security-report-us-east-1-20260210-213045.html oder security-report-123456789012-us-east-1-20260210-213045.html). Im HTML-Modus wird die terminale Tabellenausgabe unterdrückt und es werden nur prägnante Zusammenfassungszeilen ausgegeben.

JSON-Automatisierungsmodus

Wenn --output json verwendet wird, gibt aws-perimeter ein einzelnes gültiges JSON-Dokument ohne Banner-/Spinner-Rauschen aus, sodass es sicher für Pipelines ist.

root@kitploit:~
aws-perimeter --profile prod --region us-west-2 --output json | jq .

# Multi-region JSON emits one aggregated top-level JSON document:
aws-perimeter --profile prod --regions us-east-1,us-west-2 --output json | jq .

# export docs via stdout redirection
aws-perimeter --rules > rules.md
aws-perimeter --capabilities > capabilities.md

Das mehrregionale JSON-Payload enthält:

  • summary (total_regions, success, failed, skipped)
  • results (konsolidierte Scan-Payloads pro Region)
  • failures (Region + Fehlerdetails, wenn ein Regionsscan fehlschlägt)

Fanout-Zusammenfassungsausgabe

Für mehrregionale und Organisationsscans in Nicht-JSON-Ausgabemodi druckt aws-perimeter am Ende der Ausführung eine konsolidierte Zusammenfassung:

  • Zeilen pro Scan-Einheit mit account_id, account_name, region, status, duration und error.
  • Aggregierte Summen (TOTAL, SUCCESS, FAILED, SKIPPED).
  • Kontoebenen-Rollup-Tabelle für Organisationsscans (Erfolgs-/Fehler-/Übersprungszahlen pro Konto).

--max-parallel und --best-effort

  • --max-parallel steuert, wie viele Regions-/Konto-Scan-Einheiten gleichzeitig in Fanout-Modi (--regions, --all-regions, --org-scan) ausgeführt werden.
  • Höhere Werte beschleunigen Scans, erhöhen aber den API-Druck und die Wahrscheinlichkeit von Drosselung/Netzwerkengpässen.
  • Empfohlener Ausgangspunkt: --max-parallel 3 oder --max-parallel 4.
  • --best-effort gilt für mehrregionale Scans: Der Befehl wird mit Erfolg (0) beendet, wenn mindestens eine Region erfolgreich ist, auch wenn einige Regionen fehlschlagen.
  • Ohne --best-effort wird für jede fehlgeschlagene Region ein Exit-Code ungleich Null zurückgegeben.
  • Bei mehrregionaler JSON-Ausgabe erscheinen fehlgeschlagene Regionen unter failures mit dem genauen Fehler.

Flags

FlagKurzBeschreibung
--profile-pZu verwendendes AWS-Profil
--region-rAWS-Region
--regionsKommagetrennte Regionen
--all-regionsAlle aktivierten Regionen scannen
--org-scanAlle aktiven AWS-Organisationskonten scannen
--org-role-nameIAM-Rollenname, der in Mitgliedskonten angenommen werden soll
--external-idExterne ID für kontoübergreifende Rollenübernahme
--output-oAusgabeformat: table, json oder html
--rulesRegelkatalog als Markdown ausgeben und beenden
--capabilitiesFähigkeiten als Markdown ausgeben und beenden
--output-file-fAusgabedatei (erforderlich für html)
--storeScan-Ergebnisse in SQLite persistieren
--db-pathBenutzerdefinierter SQLite-DB-Pfad
--trendsHistorische Trends anzeigen
--trend-daysTrendfenster in Tagen (Standard 30)
--compareZwei aktuelle Scans vergleichen
--export-jsonTrends als JSON-Datei exportieren
--export-csvTrends als CSV-Datei exportieren
--account-idKontofilter für Trends/Verlauf
--max-parallel

Erforderliche AWS-Berechtigungen

Die folgenden Berechtigungen werden für die vollständige Funktionsabdeckung (einschließlich mehrregionaler und Organisationsscans) benötigt:

root@kitploit:~
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "sts:GetCallerIdentity",
        "sts:AssumeRole",
        
        "organizations:DescribeOrganization",
        "organizations:ListAccounts",
        
        "ec2:Describe*",
        "ec2:GetEbsEncryptionByDefault",
        
        "iam:List*",
        "iam:Get*",
        "iam:GenerateCredentialReport",
        
        "s3:ListAllMyBuckets",
        "s3:GetBucket*",
        "s3:GetEncryptionConfiguration",
        
        "cloudtrail:DescribeTrails",
        "cloudtrail:GetTrailStatus",
        "cloudtrail:LookupEvents",
        
        "lambda:ListFunctions",
        "lambda:GetFunctionConfiguration",
        "lambda:GetFunction",
        
        "ecr:DescribeRepositories",
        "ecr:DescribeImages",
        "ecr:BatchGetImage",
        "ecr:GetDownloadUrlForLayer",
        
        "ecs:ListClusters",
        "ecs:DescribeClusters",
        "ecs:ListServices",
        "ecs:DescribeServices",
        "ecs:DescribeTaskDefinition",
        
        "eks:ListClusters",
        "eks:DescribeCluster",
        "eks:ListNodegroups",
        "eks:DescribeNodegroup",
        
        "bedrock:ListProvisionedModelThroughputs",
        "bedrock:ListCustomModels",
        "bedrock:GetModelInvocationLoggingConfiguration",
        
        "guardduty:ListDetectors",
        "guardduty:GetDetector",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        
        "securityhub:DescribeHub",
        "securityhub:GetFindings",
        
        "config:Describe*",
        
        "kms:ListKeys",
        "kms:DescribeKey",
        "kms:GetKeyRotationStatus",
        "kms:Decrypt",
        
        "rds:DescribeDB*",
        
        "dynamodb:ListTables",
        "dynamodb:DescribeTable",
        "dynamodb:DescribeContinuousBackups",
        
        "secretsmanager:ListSecrets",
        
        "elasticloadbalancing:Describe*",
        
        "backup:List*",
        
        "apigateway:GET",
        
        "cloudfront:List*",
        "cloudfront:Get*",
        
        "cloudwatch:GetMetricStatistics",
        
        "sns:ListTopics",
        "sqs:ListQueues"
      ],
      "Resource": "*"
    }
  ]
}

kms:Decrypt wird nur beim Scannen verschlüsselter Objekte/Pakete benötigt (z.B. SSE-KMS S3-Objektlesevorgänge). Beschränken Sie dies in der Produktion auf die erforderlichen KMS-Schlüssel.

Für --org-scan muss der Verwaltungsprinzipal berechtigt sein, eine Mitgliedskonto-Rolle anzunehmen (Standard: OrganizationAccountAccessRole), z.B.:

root@kitploit:~
{
  "Effect": "Allow",
  "Action": "sts:AssumeRole",
  "Resource": "arn:aws:iam::*:role/OrganizationAccountAccessRole"
}

Die Vertrauensrichtlinie der Mitgliedskonto-Rolle muss ebenfalls zulassen, dass Ihr Scanner-Prinzipal (Benutzer/Rolle) sie annimmt (und eine sts:ExternalId-Bedingung einschließen, wenn Sie --external-id verwenden).

Tipp: Für einen schnellen Start hängen Sie die von AWS verwaltete Richtlinie arn:aws:iam::aws:policy/ReadOnlyAccess an Ihren IAM-Benutzer/Ihre IAM-Rolle an.

Roadmap

Phase 3: Erweiterte Bedrohungserkennung

  • STRIDE-Bedrohungsmodellierung
  • Angriffspfadanalyse
  • Erkennung von Datenexfiltration
  • Indikatoren für Krypto-Mining

Phase 4: Enterprise-Funktionen

  • Multi-Konto-Organisationsunterstützung
  • CI/CD-Integration
  • SIEM-Export (Splunk, ELK)
  • Historisches Trendverhalten

Zusammenfassung

PhaseStatusRegeln
Phase 1✅ Abgeschlossen73
Phase 2🔲 In Bearbeitung+20
Phase 2.5🆕 KI-Angriffserkennung+13
Phase 3🔲 Geplant+15
Phase 4🔲 GeplantFunktionen

Lizenz

Apache-Lizenz 2.0

Tool herunterladen
Maximale gleichzeitige Regions-/Konto-Scan-Einheiten
--best-effortBei mehrregionalen Scans Erfolg zurückgeben, wenn mindestens eine Region erfolgreich ist
--dry-runVorschaumodus für Abhilfemaßnahmen
--remediateUnterstützte Abhilfemaßnahmen anwenden
--dashboard-portDashboard-Port (Root-Flag; Dashboard-Unterbefehl verwendet --port)
--version-vVersionsinformationen