Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SkyArk — SkyArk aide à découvrir, évaluer et sécuriser les entités les plus privilégiées dans Azure et AWS | Kitploit
Outils/GitHubGitHub/cyberark/skyark
Escalade de PrivilègesAnalyse des VulnérabilitésCollecte d'InformationsTests d'IntrusionSécurité CloudGestion des Identités et des Accès (IAM)
GitHubcyberark/skyark

SkyArk

SkyArk aide à découvrir, évaluer et sécuriser les entités les plus privilégiées dans Azure et AWS

Voir le dépôt
910163il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

alt text

SkyArk est un projet de sécurité cloud avec deux modules d'analyse principaux :

  1. AzureStealth - Analyse les environnements Azure
  2. AWStealth - Analyse les environnements AWS

Ces deux modules d'analyse découvriront les entités les plus privilégiées dans les environnements AWS et Azure ciblés.

Objectif principal - Découvrir les utilisateurs cloud les plus privilégiés

SkyArk se concentre actuellement sur l'atténuation de la nouvelle menace des Shadow Admins cloud, et aide les organisations à découvrir, évaluer et protéger les entités privilégiées cloud.
Des administrateurs cloud furtifs et cachés peuvent résider dans chaque plateforme cloud publique, et SkyArk aide à atténuer ce risque dans AWS et Azure.
Dans les procédures défensives/de pentest/d'évaluation des risques - assurez-vous de traiter la menace et de valider que ces entités privilégiées sont effectivement bien sécurisées.

Contexte :

SkyArk traite de la nouvelle menace montante des Shadow Admins cloud - comment les attaquants peuvent trouver et abuser d'autorisations non triviales et soi-disant « limitées » pour tout de même réussir à escalader leurs privilèges et devenir des administrateurs cloud complets.
De plus, les attaquants peuvent facilement utiliser ces autorisations spécifiques piégeuses pour cacher des entités administratives furtives qui les attendront comme technique de persistance discrète.

SkyArk a été publié initialement dans le cadre de notre recherche sur la menace des AWS Shadow Admins, cette recherche a été présentée à la conférence RSA USA 2018.
Le billet de blog sur les AWS Shadow Admins :
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
L'enregistrement de la conférence RSA :
https://www.youtube.com/watch?v=mK62I1BNmXs

Environ un an plus tard, nous avons ajouté l'analyse AzureStealth à SkyArk pour atténuer la menace des Shadow Admins dans Azure !
Notre recherche sur la menace des Azure Shadow Admins a été présentée aux conférences RSA USA 2020 et Hackfest.
DIY: Chasser les Azure Shadow Admins comme jamais auparavant - billet de blog :
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2

Description de l'outil

SkyArk contient actuellement deux modules d'analyse principaux : AWStealth et AzureStealth.
Avec les résultats d'analyse, les organisations peuvent découvrir les entités (utilisateurs, groupes et rôles) qui possèdent les permissions les plus sensibles et risquées.
De plus, nous encourageons également les organisations à analyser leurs environnements de temps en temps et à rechercher des déviations suspectes dans leur liste d'entités privilégiées.
Les attaquants potentiels chassent ces utilisateurs, et les équipes défensives doivent s'assurer que ces utilisateurs privilégiés sont bien sécurisés - avec des identifiants forts, renouvelés et stockés en toute sécurité, MFA activé, surveillance attentive, etc.
N'oublions pas que nous ne pouvons pas protéger ce dont nous n'avons pas conscience, et SkyArk aide dans la mission complexe de découvrir les entités cloud les plus privilégiées - y compris les administrateurs directs et aussi les shadow admins furtifs qui pourraient facilement escalader leurs privilèges et devenir des administrateurs complets.

1. Analyse AzureStealth

Découvrez les utilisateurs les plus privilégiés dans l'environnement Azure analysé - y compris les Azure Shadow Admins.

Comment exécuter AzureStealth
Les détails complets se trouvent dans le fichier Readme d'AzureStealth :
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
En bref :

  1. Téléchargez/synchronisez localement le projet SkyArk
  2. Ouvrez PowerShell dans le dossier SkyArk avec la permission d'exécuter des scripts :
    "powershell -ExecutionPolicy Bypass -NoProfile"
  3. Exécutez les commandes suivantes :
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth

AzureStealth nécessite uniquement des autorisations en lecture seule sur l'annuaire Azure (Tenant) et l'abonnement analysés.
*Vous pouvez également exécuter facilement l'analyse depuis le portail Azure en utilisant CloudShell intégré :

root@kitploit:~
   (1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')  
   (2) Scan-AzureAdmins  

DÉMO d'AzureStealth :
Demo

2. Analyse AWStealth

Découvrez les entités les plus privilégiées dans l'environnement AWS analysé - y compris les AWS Shadow Admins.

Comment exécuter AWStealth
Les détails complets se trouvent dans le fichier Readme d'AWStealth :
https://github.com/cyberark/SkyArk/tree/master/AWStealth
En bref :

  1. Téléchargez/synchronisez localement le projet SkyArk
  2. Ouvrez PowerShell dans le dossier SkyArk avec la permission d'exécuter des scripts :
    "powershell -ExecutionPolicy Bypass -NoProfile"
  3. Exécutez les commandes suivantes :
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth

AWStealth nécessite uniquement des autorisations en lecture seule sur le service IAM de l'environnement AWS analysé.

DÉMO d'AWStealth :
Demo

3. SkyArk inclut d'autres petits sous-modules pour jouer dans le domaine de la sécurité cloud

Un exemple de tel sous-module est le module AWStrace.
AWStrace - analyse les logs AWS CloudTrail et peut fournir de nouvelles informations précieuses à partir des logs CloudTrail.
Il priorise particulièrement les actions IAM sensibles risquées que des attaquants potentiels pourraient utiliser dans le cadre de leurs actions malveillantes en tant qu'AWS Shadow Admins.
Le module analyse les fichiers journaux et produit un fichier csv informatif contenant des détails importants sur chaque action exécutée dans l'environnement testé.
Les équipes de sécurité peuvent utiliser les fichiers de résultats pour enquêter sur les actions sensibles, découvrir les entités qui ont effectué ces actions et révéler des détails supplémentaires précieux sur chaque action exécutée et journalisée.

Démarrage rapide

Consultez les fichiers Readme des modules d'analyse :
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md

Partagez vos réflexions et commentaires

Asaf Hecht (@Hechtov) et CyberArk Labs

Plus de couverture sur la menace montante des Shadow Admins cloud :

Sur la menace dans AWS :
ThreatPost : https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity : https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard : https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog : https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Podcast de Byron Acohido : https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Sur la menace dans Azure :
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/ https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/ https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/ https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/

Télécharger l’outil