Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cloudmapper — CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS). | Kitploit
Herramientas/GitHubGitHub/duo-labs/cloudmapper
Seguridad de Infraestructura en la NubeDescifrado de ContraseñasEscáneres de VulnerabilidadesMapeo de RedesAtaques de ContraseñasAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad en la NubeMala ConfiguraciónTop en Seguridad de Infraestructura en la Nube #7
6.3k83220hace 2 añosRevisado por Kitploit
Top en Seguridad en la Nube #8
Top en Auditoría de Configuración #19
Top en Mala Configuración #19
Top en Ataques de Contraseñas #12
Top en Descifrado de Contraseñas #12
GitHubduo-labs/cloudmapper

cloudmapper

CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS).

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CloudMapper

Nota: La funcionalidad de Visualización de Red (comando prepare) ya no se mantiene.

CloudMapper te ayuda a analizar tus entornos de Amazon Web Services (AWS). El propósito original era generar diagramas de red y mostrarlos en tu navegador (funcionalidad ya no mantenida). Ahora contiene mucha más funcionalidad, incluyendo auditoría de problemas de seguridad.

  • Demostración de mapeo de red
  • Demostración de informe
  • Artículo de introducción
  • Artículo sobre detección de configuraciones incorrectas en redes
  • Artículo sobre auditoría continua

Comandos

  • audit: Verifica posibles configuraciones incorrectas.
  • collect: Recopila metadatos de una cuenta. Más detalles aquí.
  • find_admins: Examina las políticas de IAM para identificar usuarios y roles administradores, o principales con privilegios específicos. Más detalles .
aquí
  • find_unused: Busca recursos no utilizados en la cuenta. Encuentra Grupos de Seguridad, IPs Elásticas, interfaces de red, volúmenes y balanceadores de carga elásticos no utilizados.
  • prepare/webserver: Consulta Visualizaciones de Red
  • public: Encuentra hosts públicos y rangos de puertos. Más detalles aquí.
  • sg_ips: Obtiene información geoip sobre CIDRs confiables en Grupos de Seguridad. Más detalles aquí.
  • stats: Muestra conteos de recursos para cuentas. Más detalles aquí.
  • weboftrust: Muestra la Red de Confianza (Web Of Trust). Más detalles aquí.
  • report: Genera un informe HTML. Incluye un resumen de las cuentas y los hallazgos de auditoría. Más detalles aquí.
  • iam_report: Genera un informe HTML para la información de IAM de una cuenta. Más detalles aquí.
  • Si deseas agregar tus propios comandos privados, puedes crear un directorio private_commands y añadirlos allí.

    Capturas de pantalla

    Diseño ideal
    Captura de pantalla del informe Resumen de hallazgos
    Hallazgos Informe IAM
    Auditoría por línea de comandos Comando público por línea de comandos

    Instalación

    Requisitos:

    • python 3 (se sabe que 3.7.0rc1 funciona), pip y virtualenv
    • También necesitarás jq (https://stedolan.github.io/jq/) y la biblioteca pyjq (https://github.com/doloopwhile/pyjq), que requieren algunas herramientas adicionales que se mostrarán.

    En macOS:

    root@kitploit:~
    # clonar el repositorio
    git clone https://github.com/duo-labs/cloudmapper.git
    # Instalar requisitos previos para pyjq
    brew install autoconf automake awscli freetype jq libtool python3
    cd cloudmapper/
    python3 -m venv ./venv && source venv/bin/activate
    pip install --prefer-binary -r requirements.txt
    

    En Linux:

    root@kitploit:~
    # clonar el repositorio
    git clone https://github.com/duo-labs/cloudmapper.git
    # (AWS Linux, Centos, Fedora, RedHat etc.):
    # sudo yum install autoconf automake libtool python3-devel.x86_64 python3-tkinter python-pip jq awscli
    # (Debian, Ubuntu etc.):
    # Es posible que también necesites "build-essential"
    sudo apt-get install autoconf automake libtool python3.7-dev python3-tk jq awscli
    cd cloudmapper/
    python3 -m venv ./venv && source venv/bin/activate
    pip install -r requirements.txt
    

    Ejecutar con datos de demostración

    Se proporciona un pequeño conjunto de datos de demostración. Esto mostrará el mismo entorno que el sitio de demostración https://duo-labs.github.io/cloudmapper/

    root@kitploit:~
    # Generar los datos para el mapa de red
    python cloudmapper.py prepare --config config.json.demo --account demo
    # Generar un informe
    python cloudmapper.py report --config config.json.demo --account demo
    python cloudmapper.py webserver
    

    Esto ejecutará un servidor web local en http://127.0.0.1:8000/ Visualiza el mapa de red desde ese enlace, o visualiza el informe en http://127.0.0.1:8000/account-data/report.html

    Configuración

    1. Configura información sobre tu cuenta.
    2. Recopila información sobre una cuenta de AWS.

    1. Configurar tu cuenta

    Copia config.json.demo a config.json y edítalo para incluir tu ID de cuenta y nombre (ej. "prod"), junto con cualquier nombre de CIDR externo. Un CIDR es un rango de IP tal como 1.2.3.4/32, que significa solo la IP 1.2.3.4.

    2. Recopilar datos sobre la cuenta

    Este paso utiliza la CLI para realizar llamadas describe y list y registra el json en la carpeta especificada por el nombre de la cuenta dentro de account-data.

    Privilegios de AWS requeridos

    Debes tener configuradas credenciales de AWS que puedan ser utilizadas por la CLI con permisos de lectura para los diferentes metadatos a recopilar. Recomiendo usar aws-vault. CloudMapper recopilará información de IAM, lo que significa que DEBES usar MFA. Solo el paso collect requiere acceso a AWS.

    Debes tener los siguientes privilegios (que otorgan varios accesos de lectura de metadatos):

    • arn:aws:iam::aws:policy/SecurityAudit
    • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

    Recopilar los datos

    La recopilación de datos se realiza de la siguiente manera:

    root@kitploit:~
    python cloudmapper.py collect --account my_account
    

    Analizar los datos

    A partir de aquí, prueba a ejecutar los diferentes comandos, como:

    root@kitploit:~
    python cloudmapper.py report --account my_account
    python cloudmapper.py webserver
    

    Luego visualiza el informe en tu navegador en 127.0.0.1:8000/account-data/report.html

    Configuración adicional

    Generar un archivo de configuración

    En lugar de modificar config.json directamente, hay un comando para configurar los datos allí, en caso de que sea necesario:

    root@kitploit:~
    python cloudmapper.py configure {add-account|remove-account} --config-file CONFIG_FILE --name NAME --id ID [--default DEFAULT]
    python cloudmapper.py configure {add-cidr|remove-cidr} --config-file CONFIG_FILE --cidr CIDR --name NAME
    

    Esto te permitirá definir las diferentes cuentas de AWS que utilizas en tu entorno y las IPs CIDR conocidas.

    Si usas AWS Organizations, también puedes agregar automáticamente cuentas miembro de la organización a config.json usando:

    root@kitploit:~
    python cloudmapper.py configure discover-organization-accounts
    

    Debes estar autenticado en la CLI de AWS y tener el permiso organization:ListAccounts antes de ejecutar este comando.

    Uso de sobrescrituras de configuración de auditoría

    Puede que no te interesen algunos de los elementos de auditoría. Puede que quieras ignorar completamente la verificación, o solo recursos específicos. Copia config/audit_config_override.yaml.example a config/audit_config_override.yaml y edita el archivo según los comentarios que contiene.

    Uso de un contenedor Docker

    El contenedor Docker que se crea está destinado a ser utilizado de forma interactiva.

    root@kitploit:~
    docker build -t cloudmapper .
    

    CloudMapper necesita realizar llamadas IAM y no puede usar credenciales de sesión para la recopilación, por lo que no puedes usar el servidor aws-vault si deseas recopilar datos, y debes pasar las credenciales de rol directamente o configurar las credenciales de AWS manualmente dentro del contenedor. El siguiente código expone tus credenciales sin procesar dentro del contenedor.

    root@kitploit:~
    (                                                              
        export $(aws-vault exec YOUR_PROFILE --no-session -- env | grep ^AWS | xargs) && \ 
        docker run -ti \
            -e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY_ID \
            -e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_ACCESS_KEY \
            -p 8000:8000 \
            cloudmapper /bin/bash
    )
    

    Esto te llevará al contenedor. Ejecuta aws sts get-caller-identity para confirmar que se configuró correctamente. Los datos de demostración de CloudMapper no se copian dentro del contenedor Docker, por lo que necesitarás recopilar datos en vivo de tu sistema. Ten en cuenta que los valores predeterminados de Docker pueden limitar la memoria disponible para tu contenedor. Por ejemplo, en macOS, el valor predeterminado es 2 GB, lo que puede no ser suficiente para generar el informe en una cuenta de tamaño mediano.

    root@kitploit:~
    python cloudmapper.py configure add-account --config-file config.json --name YOUR_ACCOUNT --id YOUR_ACCOUNT_NUMBER
    python cloudmapper.py collect --account YOUR_ACCOUNT
    python cloudmapper.py report --account YOUR_ACCOUNT
    python cloudmapper.py prepare --account YOUR_ACCOUNT
    python cloudmapper.py webserver --public
    

    Deberías poder visualizar el informe visitando http://127.0.0.1:8000/account-data/report.html

    Ejecutar CloudMapper regularmente para auditar tu entorno

    Una aplicación CDK para desplegar CloudMapper a través de Fargate para que se ejecute cada noche, envíe hallazgos de auditoría como alertas a un canal de Slack y genere un informe que se guarde en S3, se describe aquí.

    Alternativas

    Para diagramas de red, puedes probar https://github.com/lyft/cartography o https://github.com/anaynayak/aws-security-viz

    Para herramientas de auditoría y seguridad de AWS, consulta https://github.com/toniblyx/my-arsenal-of-aws-security-tools

    Licencias

    • cytoscape.js: MIT https://github.com/cytoscape/cytoscape.js/blob/master/LICENSE
    • cytoscape.js-qtip: MIT https://github.com/cytoscape/cytoscape.js-qtip/blob/master/LICENSE
    • cytoscape.js-grid-guide: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-grid-guide
    • cytoscape.js-panzoom: MIT https://github.com/cytoscape/cytoscape.js-panzoom/blob/master/LICENSE
    • jquery: JS Foundation https://github.com/jquery/jquery/blob/master/LICENSE.txt
    • jquery.qtip: MIT https://github.com/qTip2/qTip2/blob/master/LICENSE
    • cytoscape-navigator: MIT https://github.com/cytoscape/cytoscape.js-navigator/blob/c249bd1551c8948613573b470b30a471def401c5/bower.json#L24
    • cytoscape.js-autopan-on-drag: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-autopan-on-drag
    • font-awesome: MIT http://fontawesome.io/
    • FileSave.js: MIT https://github.com/eligrey/FileSaver.js/blob/master/LICENSE.md
    • circular-json: MIT https://github.com/WebReflection/circular-json/blob/master/LICENSE.txt
    • rstacruz/nprogress: MIT https://github.com/rstacruz/nprogress/blob/master/License.md
    • mousetrap: Apache https://github.com/ccampbell/mousetrap/blob/master/LICENSE
    • akkordion MIT https://github.com/TrySound/akkordion/blob/master/LICENSE
    Descargar herramienta