
Trouvez les actifs cloud que personne ne veut exposer 🔎 ☁️
Trouvez les actifs cloud AWS exposés que vous ne saviez pas posséder. Un inventaire complet des actifs est la première étape de tout programme de sécurité compétent. Nous avons créé smogcloud pour permettre aux ingénieurs en sécurité, aux testeurs d'intrusion et aux administrateurs AWS de surveiller plus fréquemment les changements collectifs qui créent des actifs dynamiques et éphémères exposés sur Internet. Peut être utile pour identifier :
Installez et configurez golang
Installez smogcloud en utilisant la commande suivante
go get -u github.com/BishopFox/smogcloud
Configurez les variables d'environnement AWS pour le compte que vous souhaitez interroger. Nous suggérons d'utiliser un rôle Security Auditor en lecture seule. Les commandes suivantes peuvent être utilisées pour définir les variables d'environnement :
export AWS_ACCOUNT_ID='' # Describe account
export AWS_ACCESS_KEY_ID='' # Access key for aws account
export AWS_SECRET_ACCESS_KEY='' # Secret key for aws account
Lancez l'application
smogcloud
or
go run main.go
Services pris en charge pour l'extraction des expositions Internet :
* API Gateway
* CloudFront
* EC2
* Elastic Kubernetes Service
* Elastic Beanstalk
* Elastic Search
* Elastic Load Balancing
* IoT
* Lightsail
* MediaStore
* Relational Database Service
* Redshift
* Route53
* S3
En étudiant la documentation Open API sur les points de terminaison RESTful AWS, nous avons déterminé qu'il s'agit des modèles d'URI d'exposition que vous pouvez trouver dans les comptes AWS. Il est important de comprendre comment interagir avec ces services natifs pour les tester afin de détecter des vulnérabilités et d'autres mauvaises configurations. Les ingénieurs en sécurité peuvent vouloir surveiller les journaux CloudTrail ou mettre en place une surveillance DNS pour les requêtes vers ces services.
Nous faisons de notre mieux pour maintenir nos outils, mais nous ne pouvons pas toujours les maintenir aussi à jour que nous le souhaiterions. C'est pourquoi nous apprécions toujours les contributions de code, les demandes de fonctionnalités et les rapports de bogues.
Merci pour l'inspiration
Smogcloud est sous licence GPLv3, certains sous-composants ont des licences distinctes.