Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SkyWrapper — SkyWrapper aide à découvrir les formes suspectes de création et d'utilisation de jetons temporaires dans AWS | Kitploit
Outils/GitHubGitHub/cyberark/skywrapper
Sécurité de l'Infrastructure CloudSécurité CloudRenseignement sur les MenacesGestion des Identités et des Accès (IAM)Mauvaise ConfigurationAnalyse de Journaux
GitHubcyberark/skywrapper

SkyWrapper

SkyWrapper aide à découvrir les formes suspectes de création et d'utilisation de jetons temporaires dans AWS

Voir le dépôt
10713il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SkyWrapper

GitHub release License: MIT

Aperçu

SkyWrapper est un projet open-source qui analyse les comportements des tokens temporaires créés dans un compte AWS donné. L'outil vise à trouver des formes et des utilisations suspectes de tokens temporaires afin de détecter une activité malveillante dans le compte. L'outil analyse le compte AWS et crée une feuille Excel comprenant tous les tokens temporaires actuellement actifs. Un résumé des résultats est affiché à l'écran après chaque exécution.

SkyWrapper DEMO :

SkyWrapper


Utilisation

  1. Remplissez les données requises dans le fichier config
  2. Assurez-vous que vos utilisateurs disposent des permissions nécessaires pour exécuter le script (vous pouvez vérifier cela dans l'IAM à la page de résumé de l'utilisateur)
  3. Exécutez le script Python
root@kitploit:~
python SkyWrapper.py

Permissions

Pour exécuter ce script, vous aurez besoin au moins de la politique de permissions suivante :

root@kitploit:~
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3TrailBucketPermissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:ListBucketMultipartUploads",
                "s3:ListBucket",
                "s3:GetBucketLocation",
                "s3:ListMultipartUploadParts"
            ],
            "Resource": [
                "arn:aws:s3:::{cloudtrail_bucket_name}/*",
                "arn:aws:s3:::{cloudtrail_bucket_name}
            ]
        },
        {
            "Sid": "IAMReadPermissions",
            "Effect": "Allow",
            "Action": [
                "iam:ListAttachedRolePolicies",
                "iam:ListRolePolicies",
                "iam:GetRolePolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListRoles"
            ],
            "Resource": [
                "arn:aws:iam::*:policy/*",
                "arn:aws:iam::*:role/*"
            ]
        },
        {
            "Sid": "GLUEReadWritePermissions",
            "Effect": "Allow",
            "Action": [
                "glue:CreateTable",
                "glue:CreateDatabase",
                "glue:GetTable",
                "glue:GetDatabase"
            ],
            "Resource": "*"
        },
        {
            "Sid": "CLOUDTRAILReadPermissions",
            "Effect": "Allow",
            "Action": [
                "cloudtrail:DescribeTrails"
            ],
            "Resource": "*"
        },
        {
            "Sid": "ATHENAReadPermissions",
            "Effect": "Allow",
            "Action": [
                "athena:GetQueryResults",
                "athena:StartQueryExecution",
                "athena:GetQueryExecution"
            ],
            "Resource": "arn:aws:athena:*:*:workgroup/*"
        },
        {
            "Sid": "S3AthenaResultsBucketPermissions",
            "Effect": "Allow",
            "Action": [
                "s3:PutObject",
                "s3:GetObject",
                "s3:ListBucketMultipartUploads",
                "s3:CreateBucket",
                "s3:ListBucket",
                "s3:GetBucketLocation",
                "s3:ListMultipartUploadParts"
            ],
            "Resource": "arn:aws:s3:::aws-athena-query-results-*"
        }
    ]
}

Assurez-vous de remplacer "{trail_bucket}" par le nom du bucket de votre trail !

Si vous avez plus d'un trail et que vous souhaitez également utiliser le script sur eux, vous devez les ajouter également à la section des ressources des permissions de la politique.

Configuration

"config.yaml" est le fichier de configuration. Dans la plupart des cas, vous pouvez laisser la configuration telle quelle. Si vous avez besoin de la modifier, le fichier de configuration est documenté.

root@kitploit:~
athena: # Athena configuration
  database_name: default # The name of the database Athena uses for querying the trail bucket.
  table_name: cloudtrail_logs_{table_name} # The table name of the trail bucket name
  output_location: s3://aws-athena-query-results-{account_id}-{region}/ # The default output location bucket for the query results
output:
  excel_output_file: run_results_{trail}_{account_id}-{date}.xlsx # Excel results file
  summary_output_file: run_summary_{trail}_{account_id}-{date}.txt # Summary text results file
verify_https: True # Enable/ Disable verification of SSL certificates for HTTP requests
account:
    account_id: 0 # The account id - Keep it as 0 in case you don't know it
    aws_access_key_id: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials
    aws_secret_access_key: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials
    aws_session_token: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials

Références :

Pour plus de commentaires, suggestions ou questions, vous pouvez contacter Omer Tsarfati (@OmerTsarfati) et CyberArk Labs. Vous pouvez trouver plus de projets développés par nous sur https://github.com/cyberark/.

Télécharger l’outil