Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cloud-audit — Outil automatisé d'audit de sécurité cloud qui détecte les utilisations abusives des credentials AK/SK en auditant périodiquement les logs des plateformes cloud à l'aide de la détection d'anomalies, des règles de liste noire et de l'analyse de base pour Tencent Cloud et AWS. | Kitploit
Outils/GitHubGitHub/al0ne/cloud-audit
Sécurité CloudRenseignement sur les MenacesRéponse aux IncidentsDétection d'AnomaliesAnalyse de Journaux
GitHubal0ne/cloud-audit

cloud-audit

Outil automatisé d'audit de sécurité cloud qui détecte les utilisations abusives des credentials AK/SK en auditant périodiquement les logs des plateformes cloud à l'aide de la détection d'anomalies, des règles de liste noire et de l'analyse de base pour Tencent Cloud et AWS.

Voir le dépôt
4484il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Présentation du projet

cloud-audit (Assistant d'audit de sécurité cloud) est un outil pour détecter les fuites AK/SK des fournisseurs de cloud public. Il audite les journaux en appelant régulièrement les API de la plateforme cloud et détecte les comportements suspects basés sur des anomalies / signatures noires / lignes de base.

Actuellement, seuls Tencent Cloud et AWS sont pris en charge.

Fonctionnalités

  • Détection des alertes d'utilisation AK/SK sur Tencent Cloud (comportement anormal)
    • Surveillance de la création/exécution de commandes via AK/SK
    • Surveillance de l'ajout/suppression de sous-comptes via AK/SK
    • Enumération des bases de données inter-régions via AK/SK
    • Enumération des instances inter-régions via AK/SK
  • Détection des alertes d'utilisation AK/SK sur AWS (détection de base)
    • Surveillance de la création d'utilisateurs via AK/SK
    • Surveillance de l'énumération des utilisateurs via AK/SK
    • Surveillance de l'énumération des S3 via AK/SK
    • Surveillance de l'énumération des bases de données via AK/SK
    • Surveillance de l'élévation de privilèges via AK/SK
  • Notifications d'alerte via WeChat Work / Discord

Instructions d'utilisation

Étape 1 : Exécutez les commandes pour installer les dépendances

root@kitploit:~
cd /opt/ && git clone https://github.com/al0ne/cloud-audit
cd cloud-audit && pip3 install -r requirements.txt

Étape 2 : Créez et modifiez la configuration .env

root@kitploit:~
cp .env.example .env

Remplissez le fichier .env selon votre configuration réelle

root@kitploit:~
# Informations AK/SK de Tencent Cloud, nécessaires pour appeler l'API et obtenir les journaux
TencentAccessKey="xxx"
TencentSecretKey="xxx"

# Liste des AK/SK à surveiller sur Tencent Cloud
AccesskeyList="xxx,xxx,xxx"

# Informations AK/SK AWS
AWS_ACCESS_KEY_ID="xxx"
AWS_SECRET_ACCESS_KEY="xxx"

# Informations de notification Discord
discord_webhook_url=""

# Notification robot WeChat Work
weixin_webhook_url=""

Étape 3 : Configuration importante du programme

root@kitploit:~
# Plages d'adresses fiables ; les opérations sensibles depuis des plages non fiables déclenchent une alerte.
while_cidr = ["192.168.0.0/16", "172.16.0.0/12", "10.0.0.0/8"]

# Régions AWS à surveiller ; les événements en dehors de ces régions ne seront pas interrogés
aws_region = [
    "us-east-1",
    "us-east-2",
    "ap-northeast-1",
    "ap-southeast-1"
]

Exécution

root@kitploit:~
python3 cloud-audit.py

Le programme exécute une recherche toutes les 15 minutes.

Notes sur les autorisations AWS

Comme les journaux AWS sont lus et audités via le service AWS CloudTrail, assurez-vous que votre compte IAM dispose de l'autorisation AWSCloudTrail_ReadOnlyAccess pour utiliser cet outil, sinon l'erreur suivante apparaîtra :

root@kitploit:~
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the LookupEvents operation: User: arn:aws:iam::xxxxx:user/test is not authorized to perform: cloudtrail:LookupEvents because no identity-based policy allows the cloudtrail:LookupEvents action

Allez dans la console AWS IAM, sélectionnez l'utilisateur puis ajoutez l'autorisation dans la section 'Permissions'.

Logique de détection

Logique de détection d'utilisation de la plateforme cloud

Lors de l'utilisation d'outils ciblant les plateformes cloud, leurs actions incluent généralement l'analyse de toutes les régions pour trouver des instances RDS, des instances ECS ou des conteneurs, la création/suppression de sous-comptes, l'exécution de commandes, etc. Ces actions sont elles-mêmes considérées comme sensibles, donc elles sont récupérées via les interfaces de journaux des plateformes cloud.

Une autre approche repose sur les opérations sensibles provenant de plages d'adresses non fiables. Normalement, les appels proviennent du réseau interne IDC ou des IP de sortie IDC. Si un appel AK/SK provient d'une plage non approuvée par l'entreprise et concerne une opération à haut risque, une alerte est déclenchée.

Exemples d'opérations clés sensibles courantes :

  • CreateUser
  • ListUsers
  • ListBuckets
  • DescribeInstances
  • DescribeDBInstances
  • AttachUserPolicy
  • RunCommand/CreateCommand (Tencent Cloud)

Détection Tencent Cloud

La principale différence entre Tencent Cloud et AWS est que Tencent Cloud permet d'interroger les actions détaillées d'un AK ID via son API, tandis qu'AWS ne permet de rechercher que sur la plateforme, sans pouvoir interroger les informations récentes d'un AK ID via l'API AK/SK.

Par conséquent, pour détecter l'utilisation d'AK/SK Tencent Cloud, vous devez fournir la liste des AK ID utilisés par vos services en production et consulter périodiquement les actions exécutées par chaque AK ID.

Détection AWS

AWS ne permet d'obtenir les journaux que par région et par action. En appelant l'API CloudTrail avec AK/SK, on vérifie s'il existe des journaux pour une action donnée dans une région donnée.

AWS se base donc davantage sur des lignes de base pour juger.

root@kitploit:~
def DescribeInstances(CloudTrailEvent: dict):
    """
    检测使用AK/SK列ec2信息
    :param CloudTrailEvent:
    :return: None
    """
    accessKeyId = CloudTrailEvent.get('userIdentity').get('accessKeyId')
    arn = CloudTrailEvent.get('userIdentity').get('arn')
    eventTime = utc_to_china_tz(CloudTrailEvent.get('eventTime'))
    eventName = CloudTrailEvent.get('eventName')
    awsRegion = CloudTrailEvent.get('awsRegion')
    sourceIPAddress = CloudTrailEvent.get('sourceIPAddress')
    userAgent = CloudTrailEvent.get('userAgent')

    sip_verify = False

    for cidr in while_cidr:
        if ipaddress.ip_address(sourceIPAddress) in ipaddress.ip_network(cidr):
            sip_verify = True

    if not sip_verify and 'aws-internal' not in userAgent:
        message = f"{text_title}\n时间:{eventTime}\n账号ID:{arn}\nRegion:{awsRegion}\nAccessKey ID:{accessKeyId}\n"
        f"执行动作:{eventName}\nIP地址:{sourceIPAddress}\nUser-Agent:{userAgent}\n\n"
        f"检测到有外部IP请求列实例信息,请注意是否为攻击者利用!"
    send_message(message)

Captures d'écran

Captures d'écran d'alerte Discord

1

1

2

Plans futurs

Actuellement, la détection repose uniquement sur le comportement. À l'avenir, elle pourrait également se baser sur des lignes de base.

  • Appels AK/SK avec un User-Agent non SDK
  • Détection de base de référence : si une commande jamais exécutée auparavant est exécutée pour la première fois, déclencher une alerte.
Télécharger l’outil