Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ayushpriya10/imdshift
Seguridad de Infraestructura en la NubeHerramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad en la NubeMala Configuración
GitHubayushpriya10/imdshift

IMDShift

Automatiza la migración de cargas de trabajo de AWS de IMDSv1 a IMDSv2 para mitigar ataques SSRF. Detecta el uso de IMDSv1 en EC2, ECS, EKS, Lightsail y más, con actualizaciones del límite de saltos y recomendaciones de SCP.

Ver Repositorio
5654hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

IMDShift

Las cargas de trabajo de AWS que dependen del endpoint de metadatos son vulnerables a ataques Server-Side Request Forgery (SSRF). IMDShift automatiza el proceso de migración de todas las cargas de trabajo a IMDSv2 con amplias capacidades, lo que implementa medidas de seguridad mejoradas para proteger contra estos ataques.

Imagen CLI de IMDShift

Características

  • Detección de cargas de trabajo de AWS que dependen del endpoint de metadatos entre varios servicios que incluyen: EC2, ECS, EKS, Lightsail, AutoScaling Groups, Sagemaker Notebooks, Beanstalk (en progreso)
  • Interfaz de línea de comandos simple e intuitiva para un uso fácil
  • Migración automatizada de todas las cargas de trabajo a IMDSv2
  • Actualización independiente del límite de saltos para recursos compatibles
  • Operación independiente de habilitación del endpoint de metadatos para recursos compatibles
  • Registro detallado del proceso de migración
  • Identificación de recursos que están usando IMDSv1, utilizando la métrica MetadataNoToken de CloudWatch en las regiones especificadas
  • Recomendaciones integradas de Políticas de Control de Servicio (SCP)

IMDShift vs. Metabadger

Metabadger es una herramienta más antigua que se utilizaba para facilitar la migración de cargas de trabajo de AWS EC2 a IMDSv2.

IMDShift realiza varias mejoras con respecto a las capacidades de Metabadger:

  • IMDShift permite la migración de servicios independientes y no de todas las instancias EC2 a ciegas. Por ejemplo, el usuario puede optar por migrar solo cargas de trabajo de EKS. Además, algunos servicios como Lightsail no entran dentro del paraguas de EC2; IMDShift tiene la capacidad de migrar también dichos recursos.
  • IMDShift permite habilitar de forma independiente el endpoint de metadatos para recursos que actualmente lo tienen deshabilitado, sin tener que realizar la migración en los recursos restantes.
  • IMDShift permite actualizar de forma independiente el límite de saltos de respuesta para recursos donde el endpoint de metadatos está habilitado, sin tener que realizar la migración en los recursos restantes.
  • IMDShift permite no solo la opción de incluir regiones específicas, sino también omitir regiones específicas.
  • IMDShift no solo permite el uso de perfiles de AWS, sino que también puede asumir roles para funcionar.
  • IMDShift ayuda con las actividades posteriores a la migración, sugiriendo varias Políticas de Control de Servicio (SCP) para implementar.

Instalación

Instalación en producción

root@kitploit:~
git clone https://github.com/ayushpriya10/imdshift.git
cd imdshift/
python3 -m pip install .

Instalación para desarrollo

root@kitploit:~
git clone https://github.com/ayushpriya10/imdshift.git
cd imdshift/
python3 -m pip install -e .

Uso

root@kitploit:~
Options:
  --services TEXT             This flag specifies services scan for IMDSv1
                              usage from [EC2, Sagemaker, ASG (Auto Scaling
                              Groups), Lightsail, ECS, EKS, Beanstalk].
                              Format: "--services EC2,Sagemaker,ASG"
  --include-regions TEXT      This flag specifies regions explicitly to
                              include scan for IMDSv1 usage. Format: "--
                              include-regions ap-south-1,ap-southeast-1"
  --exclude-regions TEXT      This flag specifies regions to exclude from the
                              scan explicitly. Format: "--exclude-regions ap-
                              south-1,ap-southeast-1"
  --migrate                   This boolean flag enables IMDShift to perform
                              the migration, defaults to "False". Format: "--
                              migrate"
  --update-hop-limit INTEGER  This flag specifies if the hop limit should be
                              updated and with what value. It is recommended
                              to set the hop limit to "2" to enable containers
                              to be able to work with the IMDS endpoint. If
                              this flag is not passed, hop limit is not
                              updated during migration. Format: "--update-hop-
                              limit 3"
  --enable-imds               This boolean flag enables IMDShift to enable the
                              metadata endpoint for resources that have it
                              disabled and then perform the migration,
                              defaults to "False". Format: "--enable-imds"
  --profile TEXT              This allows you to use any profile from your
                              ~/.aws/credentials file. Format: "--profile
                              prod-env"
  --role-arn TEXT             This flag let's you assume a role via aws sts.
                              Format: "--role-arn
                              arn:aws:sts::111111111:role/John"
  --print-scps                This boolean flag prints Service Control
                              Policies (SCPs) that can be used to control IMDS
                              usage, like deny access for credentials fetched
                              from IMDSv2 or deny creation of resources with
                              IMDSv1, defaults to "False". Format: "--print-
                              scps"
  --check-imds-usage          This boolean flag launches a scan to identify
                              how many instances are using IMDSv1 in specified
                              regions, during the last 30 days, by using the
                              "MetadataNoToken" CloudWatch metric, defaults to
                              "False". Format: "--check-imds-usage"
  --help                      Show this message and exit.
Descargar herramienta