
अपने सभी AWS खातों में अपने संसाधनों का विश्लेषण करके लटकते Elastic IPs को हटाएं।
अपने सभी AWS खातों में संसाधनों का विश्लेषण करके दांगलिंग elastic IPs को समाप्त करें।
Ghostbuster आपके सभी AWS खातों (Route53) में मौजूद सभी DNS रिकॉर्ड प्राप्त करता है, और वैकल्पिक रूप से CSV इनपुट या Cloudflare के माध्यम से रिकॉर्ड ले सकता है।
इन रिकॉर्डों को एकत्र करने के बाद, Ghostbuster आपके सभी AWS Elastic IPs और Network Interface Public IPs के माध्यम से पुनरावृत्त करता है और यह डेटा एकत्र करता है।
DNS रिकॉर्ड्स (route53, फ़ाइल इनपुट या cloudflare से) की पूरी तस्वीर और आपके संगठन के स्वामित्व वाले AWS IPs की पूरी तस्वीर होने से, यह उपकरण उपडोमेन का पता लगा सकता है जो दांगलिंग elastic IPs (IPs जो अब आपके स्वामित्व में नहीं हैं) की ओर इशारा कर रहे हैं।
जब आप AWS में इन्फ्रास्ट्रक्चर तैनात कर रहे होते हैं, तो आप EC2 इंस्टेंस चालू कर सकते हैं जिनके साथ एक IP जुड़ा होता है। जब आप इन IPs की ओर इशारा करते हुए DNS रिकॉर्ड बनाते हैं, लेकिन EC2 इंस्टेंस को नया IP देने या नष्ट करने के बाद DNS रिकॉर्ड को हटाना भूल जाते हैं, तो आप सबडोमेन अधिग्रहण हमलों के लिए अतिसंवेदनशील हो जाते हैं।
elastic IP अधिग्रहण पर बहुत अधिक शोध किया गया है, जहाँ हमलावरों के लिए लगातार elastic IPs का दावा करना संभव है जब तक कि वे उस कंपनी के सबडोमेन से जुड़ा IP प्राप्त नहीं कर लेते जिसे वे लक्षित कर रहे हैं।
जबकि AWS अक्सर उन खातों पर प्रतिबंध लगाता है जो इस हमले के पैटर्न को करने का प्रयास कर रहे हैं, AWS द्वारा कोई दीर्घकालिक समाधान जारी नहीं किया गया है।
दांगलिंग elastic IP सबडोमेन अधिग्रहण हमलों का प्रभाव एक सामान्य सबडोमेन अधिग्रहण से अधिक गंभीर होता है जहाँ आप केवल प्रस्तुत की जा रही सामग्री को नियंत्रित कर सकते हैं। दांगलिंग elastic IP अधिग्रहण के साथ, एक हमलावर के लिए निम्नलिखित करना संभव है:
*.domain.com पर दायरे में होती हैं.aws/config में कॉन्फ़िगर किए गए प्रत्येक AWS प्रोफ़ाइल के माध्यम से गतिशील रूप से पुनरावृत्त करता हैमहत्वपूर्ण:
इस उपकरण के प्रभावी होने के लिए, इसके पास आपके AWS वातावरण की पूरी तस्वीर होनी चाहिए। यदि इसके पास पूरी तस्वीर नहीं है, तो यह गलत सकारात्मक निष्कर्षों की ओर ले जाएगा।
Ghostbuster को स्थापित करना उतना ही आसान है जितना चलाना: pip install ghostbuster। CLI उपकरण तब ghostbuster कमांड के माध्यम से सुलभ होगा।
इसके लिए Python 3.x वातावरण की आवश्यकता है।
❯ ghostbuster scan aws --help
Usage: ghostbuster scan aws [OPTIONS]
Scan for dangling elastic IPs inside your AWS accounts.
Options:
--profile TEXT Specify a specific AWS profile to run ghostbuster
on.
--skipascii Skip printing the ASCII art when starting up
Ghostbuster.
--json Only return a JSON object.
--slackwebhook TEXT Specify a Slack webhook URL to send notifications
about potential takeovers.
--records PATH Manually specify DNS records to check against.
Ghostbuster will check these IPs after checking
retrieved DNS records. See records.csv for an
example.
--cloudflaretoken TEXT Pull DNS records from Cloudflare, provide a CF API
token.
--allregions Run on all regions.
--exclude TEXT Comma delimited list of profile names to exclude.
--regions TEXT Comma delimited list of regions to run on.
--help Show this message and exit.
उदाहरण कमांड
Cloudflare DNS रिकॉर्ड तक पहुँच के साथ Ghostbuster चलाएँ, Slack वेबहुक को सूचनाएँ भेजें, सभी AWS क्षेत्रों के लिए .aws/config या .aws/credentials में कॉन्फ़िगर किए गए प्रत्येक AWS प्रोफ़ाइल के माध्यम से पुनरावृत्त करें।
❯ ghostbuster scan aws --cloudflaretoken APIKEY --slackwebhook https://hooks.slack.com/services/KEY --allregions
उपडोमेन A रिकॉर्ड की मैन्युअल रूप से इनपुट सूची के साथ Ghostbuster चलाएँ (उदाहरण फ़ाइल के लिए इस रिपॉजिटरी में records.csv देखें):
❯ ghostbuster scan aws --records records.csv
आप --regions का उपयोग करके विशिष्ट क्षेत्रों को निर्दिष्ट कर सकते हैं, क्षेत्रों की अल्पविराम से अलग की गई सूची पर सेट करें, जैसे us-east-1,us-west-1।