
Consulta detecciones en la nube de alta fidelidad para actores de amenazas conocidos en AWS, Azure y GCP utilizando registros de CloudTrail y reglas personalizadas de inteligencia de amenazas.

Permiso: https://permiso.io
Lea nuestro blog de lanzamiento: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler es una herramienta diseñada específicamente para consultar de manera sencilla detecciones de alta fidelidad y de un solo evento relacionadas con actores de amenazas conocidos en entornos de nube populares como AWS y Azure.
Para optimizar su uso de CloudGrappler, recomendamos usar intervalos de tiempo más cortos al consultar resultados. Este enfoque mejora la eficiencia y acelera la obtención de información, garantizando una experiencia más fluida con la herramienta.
pip3 install -r requirements.txt
Esta herramienta ofrece una CLI (Interfaz de Línea de Comandos). Por lo tanto, aquí revisamos su uso:
Defina el alcance del análisis dentro del archivo data_sources.json según la configuración de su infraestructura en la nube. El siguiente ejemplo muestra un archivo data_sources.json estructurado tanto para entornos AWS como Azure:
Modificar la fuente dentro del archivo queries.json con un carácter comodín (*) hará que la consulta correspondiente se analice tanto en entornos AWS como Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Ejecutar comando
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q "GetFileDownloadUrls.*secret", "UpdateAccessKey" -s '*'
python3 main.py -f new_file.json
Su sistema necesitará acceso al bucket S3. Por ejemplo, si está ejecutando desde su computadora portátil, deberá configurar la CLI de AWS. Si está ejecutando en una instancia EC2, un Perfil de Instancia es probablemente la mejor opción.
Si ejecuta en una instancia EC2 en la misma región que el bucket S3 con un punto de enlace VPC para S3, puede evitar cargos de salida. Puede autenticarse de varias maneras.
La forma más sencilla de autenticarse con Azure es ejecutar primero:
az login
Esto abrirá una ventana del navegador y le pedirá que inicie sesión en Azure.
Deberá crear una cuenta de servicio y descargar el archivo de credenciales, luego configurarlo con:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"