
Jouer avec Stratus Red Team (outil de simulation d'attaques cloud) et SumoLogic
Ce dépôt documente mes aventures avec Stratus Red Team - un outil d'émulation d'adversaires pour le cloud.
Stratus Red Team est l'équivalent d'Atomic Red Team pour le cloud, permettant d'émuler des techniques d'attaque offensives de manière granulaire et autonome.

Nous exécutons une par une les attaques couvertes dans le dépôt Stratus Red Team sur notre compte AWS. Pour les surveiller, nous utiliserons CloudTrail et CloudWatch pour la journalisation et ingérer ces journaux dans SumoLogic pour une analyse approfondie.

| Attaque | Description | Lien |
|---|---|---|
| aws.credential-access.ec2-get-password-data | Récupérer les données de mot de passe EC2 | Lien |
| aws.credential-access.ec2-steal-instance-credentials | Voler les identifiants d'instance EC2 | Lien |
| aws.credential-access.secretsmanager-retrieve-secrets | Récupérer un grand nombre de secrets Secrets Manager | Lien |
| aws.credential-access.ssm-retrieve-securestring-parameters | Récupérer et déchiffrer les paramètres SSM | Lien |
| aws.defense-evasion.cloudtrail-delete | Supprimer une piste CloudTrail | Lien |
| aws.defense-evasion.cloudtrail-event-selectors | Désactiver la journalisation CloudTrail via les sélecteurs d'événements | Lien |
| aws.defense-evasion.cloudtrail-lifecycle-rule | Altération des journaux CloudTrail via une règle de cycle de vie S3 | Lien |
| aws.defense-evasion.cloudtrail-stop | Arrêter une piste CloudTrail | Lien |
| aws.defense-evasion.organizations-leave | Tentative de quitter l'organisation AWS | Lien |
| aws.defense-evasion.vpc-remove-flow-logs | Supprimer les journaux de flux VPC | Lien |
| aws.discovery.ec2-enumerate-from-instance | Exécuter des commandes de découverte sur une instance EC2 | Lien |
| aws.exfiltration.ec2-security-group-open-port-22-ingress | Ouvrir le port d'entrée 22 sur un groupe de sécurité | Lien |
| aws.exfiltration.ec2-share-ami | Exfiltrer une AMI en la partageant | Lien |
| aws.exfiltration.ec2-share-ebs-snapshot | Exfiltrer un instantané EBS en le partageant | Lien |
| aws.exfiltration.rds-share-snapshot | Exfiltrer un instantané RDS en le partageant | Lien |
| aws.exfiltration.s3-backdoor-bucket-policy | Backdoorer un bucket S3 via sa politique de bucket | Lien |
| aws.persistence.iam-backdoor-role | Backdoorer un rôle IAM | Lien |
| aws.persistence.iam-backdoor-user | Créer une clé d'accès sur un utilisateur IAM | A déterminer |
| aws.persistence.iam-create-admin-user | Créer un utilisateur IAM administratif | A déterminer |
| aws.persistence.iam-create-user-login-profile | Créer un profil de connexion sur un utilisateur IAM | A déterminer |
| aws.persistence.lambda-backdoor-function | Backdoorer une fonction Lambda via une politique basée sur les ressources | A déterminer |