Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/grahamhelton/imdspoof
Outils DéfensifsSécurité CloudRéponse aux Incidents
GitHubgrahamhelton/imdspoof

IMDSpoof

IMDSPOOF est un outil de cyberdeception qui usurpe le service AWS IMDS pour retourner des HoneyTokens pouvant déclencher des alertes.

Voir le dépôt
10642il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

IMDSPOOF

IMDSPOOF est un outil de cyber-déception qui usurpe un service AWS IMDS. Une façon pour les attaquants d'élever leurs privilèges ou de se déplacer latéralement dans un environnement cloud est de récupérer les clés d'accès AWS à partir du point de terminaison du service IMDS situé à http://169.254.169.254/latest/meta-data/iam/security-credentials/<user>. Cet outil usurpe ce point de terminaison et redirige le trafic envoyé vers 169.254.169.254 vers un serveur web local qui fournit de fausses données. Cela peut être utilisé pour des détections très ciblées en insérant des jetons AWS honey (honeytokens) dans la réponse de l'IMDS usurpée.

IMDSPOOF

À qui cela s'adresse-t-il ?

Cet outil est destiné à être utilisé par les équipes bleues sur des instances AWS qui n'utilisent PAS activement l'IMDS (version 1 ou 2).

Du point de vue d'un attaquant, il n'a aucune idée si l'IMDS est utilisé sur l'instance EC2 sur laquelle il se trouve. L'objectif d'IMDSPOOF est de tromper un attaquant qui atterrit dans votre environnement cloud en lui faisant croire qu'il interagit avec un service IMDS légitime.

⚠️ Avertissement ⚠️

Encore une fois, si les applications exécutées sur votre instance EC2 utilisent le service IMDS, cet outil causera des problèmes!

Essayez-le

Pour essayer IMDSPOOF dans un environnement de test, créez une instance EC2 et assurez-vous qu'iptables est installé (yum install iptables-services si vous utilisez Amazon Linux)

  • Compilez et exécutez IMDS.go (Comment compiler du code Go)
  • Pour tester l'apparence du résultat, exécutez curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin
  • Vous devriez voir le résultat suivant:
root@kitploit:~
{
  "Code": "Success",
  "Message": "The request was successfully processed.",
  "LastUpdated": "2023-11-22T03:33:51Z",
  "Type": "AWS-HMAC",
  "AccessKeyId": "InsertHoneyToken",
  "SecretAccessKey": "InsertHoneyToken",
  "Token": "HoneyToken",
  "Expiration": "2023-11-22T09:33:51Z"
}

  • Pour annuler les modifications de la commande IPtables précédente, exécutez la commande suivante : iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321

Personnalisation

Pour que cela soit utile, vous devez modifier les variables en haut du fichier IMDS.go pour qu'elles paraissent plus réalistes. Je recommande fortement de placer des honey tokens (jetons factices) dans le fichier. Vous pouvez laisser la variable token telle quelle ou la modifier par une personnalisée.

  • Modifiez ces variables en haut de IMDS.go pour obtenir ce que vous voulez comme résultat lors de l'accès à http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin
root@kitploit:~
var accessKey string = "InsertHoneyToken"
var secretAccessKey string = "InsertHoneyToken"
var token string = "IQoJb3Jpz2cXpQRkpVX3Uf////////////xMdLZHNjb<snip>"

Obtenir des HoneyTokens

Les gens de Thinkst Canary ont un excellent outil qui vous permet de générer facilement des identifiants AWS qui déclencheront une alerte en cas d'utilisation.

  1. Rendez-vous sur CanaryTokens
  2. Sélectionnez AWS Keys, saisissez un email pour recevoir l'alerte et une note pour décrire l'alerte

Pasted image 20231124171011

  1. Notez le honeytoken fourni
root@kitploit:~
aws_access_key_id = AKIA....
aws_secret_access_key = uZF0y/l5X....
  1. Dans le code source de IMDS.go, remplacez les variables accessKey et secretAccessKey par les valeurs aws_access_key_id et aws_secret_access_key que vous a données CanaryTokens.

Pasted image 20231124171422

  1. Compilez IMDS.go. IMDS renverra désormais les honey tokens lorsque l'IMDS sera interrogée.

Pasted image 20231124172134

  1. Attendez qu'un attaquant tente d'utiliser les identifiants

Pasted image 20231124172935

  1. Alerte email de Canary Token

Pasted image 20231124173123

Exécution au démarrage

Exécuter IMDSpoof au démarrage peut se faire facilement en créant un service systemd et en activant ce service.

  • Créez un fichier de service : sudo vim /etc/systemd/system/IMDS.service (vous pouvez le nommer autrement, plus discret, si vous le souhaitez, mais les commandes systemctl suivantes s'attendent à ce que le service s'appelle IMDS.service)
  • Ajoutez le contenu suivant au fichier IMDS.service que vous venez de créer
root@kitploit:~
[Unit]
# Changez ceci si vous le souhaitez
Description=IMDSPOOF 

# Après que les dépendances soient disponibles
After=multi-user.target

[Service]
# Type de service
Type=simple

# Commande pour exécuter le programme du service
ExecStart=/bin/IMDS

# Utilisateur sous lequel exécuter le service
User=root

# Redémarrer si le service plante
Restart=always

# Délai de redémarrage en secondes
RestartSec=10

[Install]
# Activer le service au démarrage
WantedBy=multi-user.target
  • Assurez-vous que le binaire IMDS se trouve dans le répertoire /bin/ : sudo mv IMDS /bin/
  • Activez le service pour qu'il démarre au boot : sudo systemctl enable IMDS
  • Démarrez le service maintenant : sudo systemctl start IMDS
  • Assurez-vous que tout fonctionne correctement avec sudo systemctl status IMDS

Cela fonctionne-t-il avec les SSRF ?

Oui ! Grâce à la manière dont IMDSpoof manipule iptables sur l'instance EC2, peu importe d'où vient le trafic. Cela signifie qu'en plus de fonctionner via l'utilitaire curl sur l'instance EC2, IMDSpoof fonctionne également si une vulnérabilité SSRF est découverte via une application web hébergée sur l'instance EC2. En utilisant l'application vulnérable du blog d'AlexanderHose sur le test d'intrusion IMDS, nous pouvons exploiter la vulnérabilité SSRF qui renverra également les faux identifiants d'IMDSpoof

Pasted image 20231124180610

Annulation

  • Pour arrêter le service systemd : sudo systemctl stop IMDS
  • Pour empêcher le service systemd de s'exécuter au démarrage : sudo systemctl disable IMDS
  • Pour annuler les modifications qu'IMDSPOOF apporte à iptables, exécutez la commande suivante : iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321
Télécharger l’outil