Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cloudmapper — CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS). | Kitploit
Herramientas/GitHubGitHub/duo-labs/cloudmapper
Seguridad de Infraestructura en la NubeEscáneres de VulnerabilidadesMapeo de RedesAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad en la NubeMala Configuración
GitHubduo-labs/cloudmapper

cloudmapper

CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS).

Ver Repositorio
6.3k832hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CloudMapper

Nota: La funcionalidad de Visualización de Red (comando prepare) ya no se mantiene.

CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS). El propósito original era generar diagramas de red y mostrarlos en tu navegador (funcionalidad ya no mantenida). Ahora contiene mucha más funcionalidad, incluyendo auditoría de problemas de seguridad.

  • Demostración de mapeo de red
  • Demostración de informe
  • Artículo de introducción
  • Artículo sobre detección de configuraciones incorrectas en redes
  • Artículo sobre auditoría continua

Comandos

  • audit: Verifica posibles configuraciones incorrectas.
  • collect: Recopila metadatos de una cuenta. Más detalles aquí.
  • find_admins: Examina las políticas de IAM para identificar usuarios y roles administradores, o principales con privilegios específicos. Más detalles aquí.
  • find_unused: Busca recursos no utilizados en la cuenta. Encuentra Grupos de Seguridad, IPs Elásticas, interfaces de red, volúmenes y balanceadores de carga elásticos no utilizados.
  • prepare/webserver: Consulta Visualizaciones de Red
  • public: Encuentra hosts públicos y rangos de puertos. Más detalles aquí.
  • sg_ips: Obtiene información geoip sobre CIDRs confiables en Grupos de Seguridad. Más detalles aquí.
  • stats: Muestra conteos de recursos para cuentas. Más detalles aquí.
  • weboftrust: Muestra la Red de Confianza (Web Of Trust). Más detalles aquí.
  • report: Genera un informe HTML. Incluye un resumen de las cuentas y los hallazgos de auditoría. Más detalles aquí.
  • iam_report: Genera un informe HTML para la información de IAM de una cuenta. Más detalles aquí.

Si deseas agregar tus propios comandos privados, puedes crear un directorio private_commands y añadirlos allí.

Capturas de pantalla

Diseño ideal
Captura de pantalla del informe

Instalación

Requisitos:

  • python 3 (se sabe que 3.7.0rc1 funciona), pip y virtualenv
  • También necesitarás jq (https://stedolan.github.io/jq/) y la biblioteca pyjq (https://github.com/doloopwhile/pyjq), que requieren algunas herramientas adicionales que se mostrarán.

En macOS:

root@kitploit:~
# clonar el repositorio
git clone https://github.com/duo-labs/cloudmapper.git
# Instalar requisitos previos para pyjq
brew install autoconf automake awscli freetype jq libtool python3
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install --prefer-binary -r requirements.txt

En Linux:

root@kitploit:~
# clonar el repositorio
git clone https://github.com/duo-labs/cloudmapper.git
# (AWS Linux, Centos, Fedora, RedHat etc.):
# sudo yum install autoconf automake libtool python3-devel.x86_64 python3-tkinter python-pip jq awscli
# (Debian, Ubuntu etc.):
# Es posible que también necesites "build-essential"
sudo apt-get install autoconf automake libtool python3.7-dev python3-tk jq awscli
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install -r requirements.txt

Ejecutar con datos de demostración

Se proporciona un pequeño conjunto de datos de demostración. Esto mostrará el mismo entorno que el sitio de demostración https://duo-labs.github.io/cloudmapper/

root@kitploit:~
# Generar los datos para el mapa de red
python cloudmapper.py prepare --config config.json.demo --account demo
# Generar un informe
python cloudmapper.py report --config config.json.demo --account demo
python cloudmapper.py webserver

Esto ejecutará un servidor web local en http://127.0.0.1:8000/ Visualiza el mapa de red desde ese enlace, o visualiza el informe en http://127.0.0.1:8000/account-data/report.html

Configuración

  1. Configura información sobre tu cuenta.
  2. Recopila información sobre una cuenta de AWS.

1. Configurar tu cuenta

Copia config.json.demo a config.json y edítalo para incluir tu ID de cuenta y nombre (ej. "prod"), junto con cualquier nombre de CIDR externo. Un CIDR es un rango de IP tal como 1.2.3.4/32, que significa solo la IP 1.2.3.4.

2. Recopilar datos sobre la cuenta

Este paso utiliza la CLI para realizar llamadas describe y list y registra el json en la carpeta especificada por el nombre de la cuenta dentro de account-data.

Privilegios de AWS requeridos

Debes tener configuradas credenciales de AWS que puedan ser utilizadas por la CLI con permisos de lectura para los diferentes metadatos a recopilar. Recomiendo usar aws-vault. CloudMapper recopilará información de IAM, lo que significa que DEBES usar MFA. Solo el paso collect requiere acceso a AWS.

Debes tener los siguientes privilegios (que otorgan varios accesos de lectura de metadatos):

  • arn:aws:iam::aws:policy/SecurityAudit
  • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

Recopilar los datos

La recopilación de datos se realiza de la siguiente manera:

root@kitploit:~
python cloudmapper.py collect --account my_account

Analizar los datos

A partir de aquí, prueba a ejecutar los diferentes comandos, como:

root@kitploit:~
python cloudmapper.py report --account my_account
python cloudmapper.py webserver

Luego visualiza el informe en tu navegador en 127.0.0.1:8000/account-data/report.html

Configuración adicional

Generar un archivo de configuración

En lugar de modificar config.json directamente, hay un comando para configurar los datos allí, en caso de que sea necesario:

root@kitploit:~
python cloudmapper.py configure {add-account|remove-account} --config-file CONFIG_FILE --name NAME --id ID [--default DEFAULT]
python cloudmapper.py configure {add-cidr|remove-cidr} --config-file CONFIG_FILE --cidr CIDR --name NAME

Esto te permitirá definir las diferentes cuentas de AWS que utilizas en tu entorno y las IPs CIDR conocidas.

Si usas AWS Organizations, también puedes agregar automáticamente cuentas miembro de la organización a config.json usando:

root@kitploit:~
python cloudmapper.py configure discover-organization-accounts

Debes estar autenticado en la CLI de AWS y tener el permiso organization:ListAccounts antes de ejecutar este comando.

Uso de sobrescrituras de configuración de auditoría

Puede que no te interesen algunos de los elementos de auditoría. Puede que quieras ignorar completamente la verificación, o solo recursos específicos. Copia config/audit_config_override.yaml.example a config/audit_config_override.yaml y edita el archivo según los comentarios que contiene.

Uso de un contenedor Docker

El contenedor Docker que se crea está destinado a ser utilizado de forma interactiva.

root@kitploit:~
docker build -t cloudmapper .

CloudMapper necesita realizar llamadas IAM y no puede usar credenciales de sesión para la recopilación, por lo que no puedes usar el servidor aws-vault si deseas recopilar datos, y debes pasar las credenciales de rol directamente o configurar las credenciales de AWS manualmente dentro del contenedor. El siguiente código expone tus credenciales sin procesar dentro del contenedor.

root@kitploit:~
(                                                              
    export $(aws-vault exec YOUR_PROFILE --no-session -- env | grep ^AWS | xargs) && \ 
    docker run -ti \
        -e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY_ID \
        -e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_ACCESS_KEY \
        -p 8000:8000 \
        cloudmapper /bin/bash
)

Esto te llevará al contenedor. Ejecuta aws sts get-caller-identity para confirmar que se configuró correctamente. Los datos de demostración de CloudMapper no se copian dentro del contenedor Docker, por lo que necesitarás recopilar datos en vivo de tu sistema. Ten en cuenta que los valores predeterminados de Docker pueden limitar la memoria disponible para tu contenedor. Por ejemplo, en macOS, el valor predeterminado es 2 GB, lo que puede no ser suficiente para generar el informe en una cuenta de tamaño mediano.

root@kitploit:~
python cloudmapper.py configure add-account --config-file config.json --name YOUR_ACCOUNT --id YOUR_ACCOUNT_NUMBER
python cloudmapper.py collect --account YOUR_ACCOUNT
python cloudmapper.py report --account YOUR_ACCOUNT
python cloudmapper.py prepare --account YOUR_ACCOUNT
python cloudmapper.py webserver --public

Deberías poder visualizar el informe visitando http://127.0.0.1:8000/account-data/report.html

Ejecutar CloudMapper regularmente para auditar tu entorno

Una aplicación CDK para desplegar CloudMapper a través de Fargate para que se ejecute cada noche, envíe hallazgos de auditoría como alertas a un canal de Slack y genere un informe que se guarde en S3, se describe aquí.

Alternativas

Para diagramas de red, puedes probar https://github.com/lyft/cartography o https://github.com/anaynayak/aws-security-viz

Para herramientas de auditoría y seguridad de AWS, consulta https://github.com/toniblyx/my-arsenal-of-aws-security-tools

Licencias

  • cytoscape.js: MIT https://github.com/cytoscape/cytoscape.js/blob/master/LICENSE
  • cytoscape.js-qtip: MIT https://github.com/cytoscape/cytoscape.js-qtip/blob/master/LICENSE
  • cytoscape.js-grid-guide: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-grid-guide
  • cytoscape.js-panzoom: MIT https://github.com/cytoscape/cytoscape.js-panzoom/blob/master/LICENSE
  • jquery: JS Foundation https://github.com/jquery/jquery/blob/master/LICENSE.txt
  • jquery.qtip: MIT https://github.com/qTip2/qTip2/blob/master/LICENSE
  • cytoscape-navigator: MIT https://github.com/cytoscape/cytoscape.js-navigator/blob/c249bd1551c8948613573b470b30a471def401c5/bower.json#L24
  • cytoscape.js-autopan-on-drag: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-autopan-on-drag
  • font-awesome: MIT http://fontawesome.io/
  • FileSave.js: MIT https://github.com/eligrey/FileSaver.js/blob/master/LICENSE.md
  • circular-json: MIT https://github.com/WebReflection/circular-json/blob/master/LICENSE.txt
  • rstacruz/nprogress: MIT https://github.com/rstacruz/nprogress/blob/master/License.md
  • mousetrap: Apache https://github.com/ccampbell/mousetrap/blob/master/LICENSE
  • akkordion MIT https://github.com/TrySound/akkordion/blob/master/LICENSE
Descargar herramienta
Resumen de hallazgos
Hallazgos Informe IAM
Auditoría por línea de comandos Comando público por línea de comandos