
Requêtez des détections cloud haute fidélité pour des acteurs de menace connus sur AWS, Azure et GCP en utilisant les logs CloudTrail et des règles personnalisées de renseignement sur les menaces.

Permiso: https://permiso.io
Lisez notre blog de lancement : https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler est un outil spécialement conçu pour interroger facilement des détections de haute fidélité et à événement unique liées à des acteurs de menace bien connus dans des environnements cloud populaires tels qu'AWS et Azure.
Pour optimiser votre utilisation de CloudGrappler, nous vous recommandons d'utiliser des plages de temps plus courtes lors de l'interrogation des résultats. Cette approche améliore l'efficacité et accélère la récupération des informations, garantissant une expérience plus fluide avec l'outil.
pip3 install -r requirements.txt
Cet outil offre une CLI (Interface en ligne de commande). Nous en passons donc ici en revue l'utilisation :
Définissez la portée de l'analyse dans le fichier data_sources.json en fonction de la configuration de votre infrastructure cloud. L'exemple suivant présente un fichier data_sources.json structuré pour les environnements AWS et Azure :
La modification de la source dans le fichier queries.json par un caractère générique (*) analysera la requête correspondante dans les environnements AWS et Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Exécutez la commande
python3 main.py
python3 main.py -p
[+] Exécution de GetFileDownloadUrls.*secrets_ pour AWS
[+] Acteur de menace : LUCR3
[+] Gravité : MOYENNE
[+] Description : Examinez l'utilisation de CloudShell. Permiso constate rarement l'utilisation de CloudShell en dehors des attaquants connus. Cependant, cela peut faire partie de votre cas d'utilisation métier normal.
python3 main.py -p -jo
rapports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
Votre système devra avoir accès au bucket S3. Par exemple, si vous exécutez l'outil sur votre ordinateur portable, vous devrez configurer l'AWS CLI. Si vous exécutez sur une instance EC2, un Instance Profile est probablement le meilleur choix.
Si vous exécutez sur une instance EC2 dans la même région que le bucket S3 avec un VPC endpoint pour S3, vous pouvez éviter les frais de sortie. Vous pouvez vous authentifier de plusieurs manières.
La façon la plus simple de s'authentifier avec Azure est d'abord d'exécuter :
az login
Cela ouvrira une fenêtre de navigateur et vous demandera de vous connecter à Azure.
Vous devrez créer un compte de service et télécharger le fichier d'identifiants, puis définir avec :
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"