CloudFox आपको अपरिचित क्लाउड वातावरणों में स्थितिजन्य जागरूकता (situational awareness) प्राप्त करने में मदद करता है। यह एक ओपन सोर्स कमांड लाइन टूल है जिसे पेनिट्रेशन टेस्टर्स और अन्य आक्रामक सुरक्षा पेशेवरों को क्लाउड इंफ्रास्ट्रक्चर में खोजे जा सकने वाले हमले के रास्ते (exploitable attack paths) ढूँढने में सहायता करने के लिए बनाया गया है।
CloudFox मॉड्यूलर है (आप एक समय में एक कमांड चला सकते हैं), लेकिन एक aws all-checks कमांड है जो आपके लिए अन्य aws कमांड को उचित डिफॉल्ट के साथ चलाएगा:
cloudfox aws --profile [profile-name] all-checks
व्हाइट बॉक्स एन्यूमरेशन (White Box Enumeration)
CloudFox को सीमित केवल-पढ़ने वाली अनुमतियों वाले प्रिंसिपल द्वारा निष्पादित करने के लिए डिज़ाइन किया गया था, लेकिन इसका उद्देश्य आपको उन हमले के रास्ते खोजने में मदद करना है जिनका शोषण अनुकरणीय समझौता परिदृश्यों (उद्देश्य-आधारित पेनिट्रेशन टेस्टिंग) में किया जा सकता है।
ब्लैक बॉक्स एन्यूमरेशन (Black Box Enumeration)
CloudFox का उपयोग "प्राप्त" क्रेडेंशियल्स के साथ किया जा सकता है, जैसे आप weirdAAL या enumerate-iam का उपयोग करते हैं। विफल होने वाली जाँचें चुपचाप विफल होती हैं, इसलिए कोई भी लौटाया गया डेटा का मतलब है कि आपके "प्राप्त" क्रेडेंशियल्स में उसे पुनः प्राप्त करने के लिए आवश्यक पहुँच है।
दस्तावेज़ीकरण
पूर्ण दस्तावेज़ीकरण के लिए कृपया हमारे विकी देखें।
**विकल्प 5:** बग फिक्स का परीक्षण ```
git clone [email protected]:BishopFox/cloudfox.git
git checkout seth-dev
go build .
./cloudfox [rest of the command options]
पूर्वापेक्षाएँ
AWS
AWS CLI स्थापित
AWS प्रोफाइल्स, AWS पर्यावरण चर, या मेटाडेटा प्राप्ति (ec2 इंस्टेंस पर) का समर्थन करता है
एक साथ कई प्रोफाइल्स पर कमांड चलाने के लिए, आप -l फ़्लैग का उपयोग करके प्रोफाइल नामों की सूची वाली फ़ाइल का पथ निर्दिष्ट कर सकते हैं या -a फ़्लैग के साथ सभी संग्रहीत प्रोफाइल्स पास कर सकते हैं।
अनुशंसित संलग्न नीतियों के साथ एक प्रिंसिपल (नीचे वर्णित)
इसमें cloudfox द्वारा उपयोग की जाने वाली हर अनुमति की पूरी सूची है और कुछ नहीं
arn:aws:iam::aws:policy/SecurityAudit
अधिकांश cloudfox जाँचों को कवर करता है लेकिन नई सेवाओं या अनुमतियों जैसे apprunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices को छोड़ देता है
अधिकांश cloudfox जाँचों को कवर करता है लेकिन नई सेवाओं या अनुमतियों जैसे AppRunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices को छोड़ देता है - और iam:SimulatePrincipalPolicy भी गायब है।
arn:aws:iam::aws:policy/ReadOnlyAccess
केवल AppRunner गायब है, लेकिन "s3:Get*" जैसी चीजें भी प्रदान करता है जो अत्यधिक अनुमतिपूर्ण हो सकती हैं।
arn:aws:iam::aws:policy/AdministratorAccess
यह CloudFox के साथ ठीक काम करेगा, लेकिन यदि आपको एक पेनिट्रेशन टेस्टर के रूप में एक्सेस का यह स्तर दिया गया था, तो यह संभवतः अपने आप में एक निष्कर्ष होना चाहिए :)
उपयुक्त पदानुक्रम स्तरों पर अनुशंसित अनुमतियाँ (नीचे देखें)
GCP अनुमतियाँ: न्यूनतम बनाम व्यापक
न्यूनतम अनुमतियाँ (एकल प्रोजेक्ट):
एकल प्रोजेक्ट की बुनियादी गणना के लिए, roles/viewer भूमिका अधिकांश संसाधनों तक पढ़ने की पहुँच प्रदान करती है (लॉगिंग, निगरानी, और कंप्यूट/नेटवर्क देखना शामिल है)।
व्यापक अनुमतियाँ (संगठन-व्यापी):
पूरे संगठन में गहन सुरक्षा मूल्यांकन के लिए:
दायरा
भूमिका
उद्देश्य
संगठन
roles/resourcemanager.organizationViewer
संगठन संरचना और मेटाडेटा देखें
संगठन
roles/iam.securityReviewer
पूरे संगठन में IAM नीतियों की समीक्षा करें
संगठन
roles/cloudasset.viewer
सभी संसाधनों के लिए Cloud Asset Inventory से क्वेरी करें
संगठन
roles/cloudidentity.groupsViewer
Google Groups और सदस्यताओं की गणना करें
फ़ोल्डर
roles/resourcemanager.folderViewer
फ़ोल्डर पदानुक्रम और मेटाडेटा देखें
प्रोजेक्ट
roles/viewer
अधिकांश प्रोजेक्ट संसाधनों तक पढ़ने की पहुँच (लॉगिंग.viewer, monitoring.viewer, compute.viewer शामिल है)
टूलिंग प्रोजेक्ट
roles/serviceusage.serviceUsageAdmin
(वैकल्पिक) CloudFox संचालन के लिए API कोटा प्रबंधित करें
नोट: मूल roles/viewer भूमिका में roles/logging.viewer, roles/monitoring.viewer, और roles/compute.networkViewer की अनुमतियाँ शामिल हैं, इसलिए इन्हें अलग से प्रदान करने की आवश्यकता नहीं है।
GCP API आवश्यकताएँ
आप जिस भी प्रोजेक्ट का मूल्यांकन करना चाहते हैं, उसमें APIs सक्षम होनी चाहिए। GCP APIs प्रोजेक्ट-स्कोप्ड हैं।
अन्य सभी कमांड्स को उचित डिफ़ॉल्ट का उपयोग करके चलाएँ। आप अभी भी प्रत्येक कमांड के गैर-डिफ़ॉल्ट विकल्पों की जाँच करना चाहेंगे, लेकिन यह शुरू करने के लिए एक बेहतरीन जगह है।
सभी उपयोगकर्ताओं के लिए सक्रिय एक्सेस कुंजियों की सूची बनाता है। आपके द्वारा पाई गई कुंजी को यह पहचानने के लिए क्रॉस-रेफ़रेंस करने के लिए उपयोगी है कि वह किस इन-स्कोप खाते से संबंधित है।
खाते में cloudformation स्टैक्स की सूची बनाता है। स्टैक विवरण, स्टैक पैरामीटर, और स्टैक आउटपुट के साथ लूट फ़ाइल उत्पन्न करता है - रहस्यों की तलाश करें।
सभी रिपॉजिटरीज़ से सबसे हाल ही में पुश की गई इमेज URI की सूची बनाएं। निरीक्षण के लिए docker/nerdctl के साथ चयनित इमेज को डाउनलोड करने के लिए लूट फ़ाइल का उपयोग करें।
सभी ecs कार्यों की सूची बनाएं। यह ecs कार्यों और संबंधित क्लस्टर, कार्य परिभाषा, कंटेनर इंस्टेंस, लॉन्च प्रकार, और संबंधित IAM प्रिंसिपल की सूची लौटाता है।
आपके वर्तमान Azure CLI सत्र के लिए उपलब्ध टेनेंट, सब्सक्रिप्शन और संसाधन समूहों की जानकारी प्रदर्शित करता है। यह यह जानने के लिए उपयोगी है कि अन्य उप-कमांड के साथ किस टेनेंट और सब्सक्रिप्शन ID का उपयोग करना है।
सभी उपलब्ध संसाधन समूहों और सब्सक्रिप्शन में कंप्यूट इंस्टेंस के लिए उपयोगी जानकारी की गणना करता है
GCP कमांड्स
प्रत्येक GCP कमांड के विस्तृत दस्तावेज़ीकरण के लिए, GCP Commands Wiki देखें।| प्रदाता | कमांड नाम | विवरण
| - | - | - |
| GCP | whoami | प्रमाणित GCP उपयोगकर्ता/सेवा खाते के लिए पहचान संदर्भ प्रदर्शित करें |
| GCP | iam | संगठनों, फ़ोल्डरों और प्रोजेक्ट्स में GCP IAM प्रिंसिपलों की गणना करें |
| GCP | permissions | पूर्ण इनहेरिटेंस विस्फोट के साथ प्रत्येक IAM इकाई के लिए सभी अनुमतियों की गणना करें |
| GCP | serviceaccounts | सुरक्षा विश्लेषण के साथ GCP सेवा खातों की गणना करें |
| GCP | service-agents | Google-प्रबंधित सेवा एजेंटों की गणना करें |
| GCP | keys | सभी GCP कुंजियों (SA कुंजियाँ, HMAC कुंजियाँ, API कुंजियाँ) की गणना करें |
| GCP | resource-iam | GCP संसाधनों (बकेट, डेटासेट, सीक्रेट्स, आदि) पर IAM नीतियों की गणना करें |
| GCP | domain-wide-delegation | Google Workspace पर डोमेन-व्यापी प्रतिनिधिमंडल वाले सेवा खाते खोजें |
| GCP | privesc | GCP प्रोजेक्ट्स में विशेषाधिकार वृद्धि पथों की पहचान करें |
| GCP | hidden-admins | उन प्रिंसिपलों की पहचान करें जो IAM नीतियों को संशोधित कर सकते हैं (छिपे हुए व्यवस्थापक) |
| GCP | identity-federation | वर्कलोड पहचान फेडरेशन (बाहरी पहचान) की गणना करें |
| GCP | instances | सुरक्षा कॉन्फ़िगरेशन के साथ GCP Compute Engine इंस्टेंस की गणना करें |
| GCP | gke | सुरक्षा विश्लेषण के साथ GKE क्लस्टर की गणना करें |
| GCP | cloudrun | सुरक्षा विश्लेषण के साथ Cloud Run सेवाओं और जॉब्स की गणना करें |
| GCP | functions | सुरक्षा विश्लेषण के साथ GCP Cloud Functions की गणना करें |
| GCP | app-engine | App Engine एप्लिकेशन और सुरक्षा कॉन्फ़िगरेशन की गणना करें |
| GCP | composer | Cloud Composer वातावरण की गणना करें |
| GCP | dataproc | Dataproc क्लस्टर की गणना करें |
| GCP | dataflow | Dataflow जॉब्स और पाइपलाइनों की गणना करें |
| GCP | notebooks | Vertex AI Workbench नोटबुक की गणना करें |
| GCP | workload-identity | GKE Workload Identity और Workload Identity Federation की गणना करें |
| GCP | inventory | त्वरित संसाधन इन्वेंट्री - Cloud Asset API के बिना काम करता है |
| GCP | storage | सुरक्षा कॉन्फ़िगरेशन के साथ GCP Cloud Storage बकेट की गणना करें |
| GCP | storage-enum | संवेदनशील फ़ाइलों (क्रेडेंशियल, सीक्रेट्स, कॉन्फ़िग) के लिए GCS बकेट की गणना करें |
| GCP | bigquery | सुरक्षा विश्लेषण के साथ GCP BigQuery डेटासेट और तालिकाओं की गणना करें |
| GCP | cloudsql | सुरक्षा विश्लेषण के साथ Cloud SQL इंस्टेंस की गणना करें |
| GCP | spanner | Cloud Spanner इंस्टेंस और डेटाबेस की गणना करें |
| GCP | bigtable | Cloud Bigtable इंस्टेंस और तालिकाओं की गणना करें |
| GCP | filestore | Filestore NFS इंस्टेंस की गणना करें |
| GCP | memorystore | Memorystore (Redis) इंस्टेंस की गणना करें |
| GCP | vpc-networks | VPC नेटवर्क की गणना करें |
| GCP | firewall | सुरक्षा विश्लेषण के साथ VPC नेटवर्क और फ़ायरवॉल नियमों की गणना करें |
| GCP | loadbalancers | लोड बैलेंसर्स की गणना करें |
| GCP | dns | सुरक्षा विश्लेषण के साथ Cloud DNS ज़ोन और रिकॉर्ड की गणना करें |
| GCP | endpoints | IP, पोर्ट और होस्टनामों के साथ सभी नेटवर्क एंडपॉइंट (बाहरी और आंतरिक) की गणना करें |
| GCP | private-service-connect | Private Service Connect एंडपॉइंट और सेवा अटैचमेंट की गणना करें |
| GCP | network-topology | VPC नेटवर्क टोपोलॉजी, पियरिंग संबंध और विश्वास सीमाओं को विज़ुअलाइज़ करें |
| GCP | vpc-sc | VPC सेवा नियंत्रणों की गणना करें |
| GCP | access-levels | Access Context Manager एक्सेस स्तरों की गणना करें |
| GCP | cloud-armor | Cloud Armor सुरक्षा नीतियों की गणना करें और कमज़ोरियाँ खोजें |
| GCP | iap | Identity-Aware Proxy कॉन्फ़िगरेशन की गणना करें |
| GCP | beyondcorp | BeyondCorp Enterprise कॉन्फ़िगरेशन की गणना करें |
| GCP | kms | सुरक्षा विश्लेषण के साथ Cloud KMS कुंजी रिंग और क्रिप्टो कुंजियों की गणना करें |
| GCP | secrets | सुरक्षा कॉन्फ़िगरेशन के साथ GCP Secret Manager सीक्रेट्स की गणना करें |
| GCP | cert-manager | SSL/TLS प्रमाणपत्रों की गणना करें और समाप्त होने वाले या गलत कॉन्फ़िगर किए गए प्रमाणपत्र खोजें |
| GCP | org-policies | संगठन नीतियों की गणना करें और सुरक्षा कमज़ोरियाँ पहचानें |
| GCP | artifact-registry | सुरक्षा कॉन्फ़िगरेशन के साथ GCP Artifact Registry और Container Registry की गणना करें |
| GCP | cloudbuild | Cloud Build ट्रिगर और बिल्ड की गणना करें |
| GCP | source-repos | Cloud Source Repositories की गणना करें |
| GCP | scheduler | सुरक्षा विश्लेषण के साथ Cloud Scheduler जॉब्स की गणना करें |
| GCP | pubsub | सुरक्षा विश्लेषण के साथ Pub/Sub विषय और सब्सक्रिप्शन की गणना करें |
| GCP | logging | सुरक्षा विश्लेषण के साथ Cloud Logging सिंक और मीट्रिक की गणना करें |
| GCP | organizations | GCP संगठन पदानुक्रम की गणना करें |
| GCP | asset-inventory | वैकल्पिक निर्भरता विश्लेषण के साथ Cloud Asset Inventory की गणना करें |
| GCP | backup-inventory | बैकअप नीतियों, संरक्षित संसाधनों की गणना करें और बैकअप अंतराल पहचानें |
| GCP | lateral-movement | पार्श्व गति पथ, क्रेडेंशियल चोरी वेक्टर और पिवट अवसरों का मानचित्रण करें |
| GCP | data-exfiltration | डेटा एक्सफिल्ट्रेशन पथ, संभावित वेक्टर और गुम सुरक्षा सख्ती की पहचान करें |
| GCP | public-access | 16 GCP सेवाओं में allUsers/allAuthenticatedUsers पहुँच वाले संसाधन खोजें |
| GCP | cross-project | पार्श्व गति के लिए क्रॉस-प्रोजेक्ट IAM बाइंडिंग, लॉगिंग सिंक और Pub/Sub निर्यात का विश्लेषण करें |
| GCP | foxmapper | विशेषाधिकार वृद्धि पथ खोज के लिए FoxMapper (ग्राफ़-आधारित IAM विश्लेषण) चलाएँ |
| GCP | logging-enum | संवेदनशील डेटा (क्रेडेंशियल, टोकन, PII) के लिए Cloud Logging प्रविष्टियाँ स्कैन करें |
| GCP | bigquery-enum | संवेदनशील डेटा संकेतकों के लिए BigQuery डेटासेट, तालिकाओं और स्तंभों को स्कैन करें |
| GCP | bigtable-enum | संवेदनशील डेटा संकेतकों के लिए Bigtable इंस्टेंस, तालिकाओं और स्तंभ परिवारों को स्कैन करें |
| GCP | spanner-enum | संवेदनशील तालिका और स्तंभ नामों के लिए Spanner डेटाबेस स्कीमा स्कैन करें |
CloudFox, ScoutSuite, Prowler, Steampipe के AWS अनुपालन मॉड्यूल, AWS Security Hub आदि से कैसे तुलना करता है?
CloudFox कोई अलर्ट या निष्कर्ष नहीं बनाता है, और आपके वातावरण को किसी बेसलाइन या बेंचमार्क के अनुपालन के लिए जाँच नहीं करता है। इसके बजाय, यह आपको अपनी मैन्युअल पेनिट्रेशन परीक्षण गतिविधियों के दौरान अधिक कुशल होने में सक्षम बनाता है। यह आपको वह जानकारी देता है जिसकी आपको संभवतः यह मान्य करने के लिए आवश्यकता होगी कि कोई हमला पथ संभव है या नहीं।
कुछ CloudFox कमांड में त्रुटियाँ क्यों दिखाई देती हैं?
वे सेवाएँ जो सभी क्षेत्रों में मौजूद नहीं हैं - CloudFox यह पता लगाने के लिए कुछ तरीके आज़माता है कि प्रत्येक क्षेत्र में कौन सी सेवाएँ समर्थित हैं। हालाँकि, कुछ सेवाएँ उन विधियों का समर्थन नहीं करती हैं जिनका CloudFox उपयोग करता है, इसलिए CloudFox डिफ़ॉल्ट रूप से प्रत्येक क्षेत्र से सेवा के बारे में पूछता है। जो क्षेत्र सेवा का समर्थन नहीं करते हैं वे त्रुटियाँ लौटाएँगे।
आपके पास अनुमति नहीं है - त्रुटियाँ देखने का एक और कारण यह हो सकता है कि आपके पास CloudFox द्वारा किए जा रहे कॉल करने की अनुमति नहीं है। या तो नीति इसकी अनुमति नहीं देती है (उदाहरण के लिए, SecurityAudit CloudFox को आवश्यक सभी अनुमतियों की अनुमति नहीं देता है)। या, यह एक SCP हो सकता है जो आपको रोक रहा है।
आप त्रुटियों के बारे में अधिक जानकारी के लिए हमेशा ~/.cloudfox/cloudfox-error.log फ़ाइल देख सकते हैं।
Steampipe - हमने कई cloudfox कमांड को प्रोटोटाइप करने के लिए steampipe का उपयोग किया। जबकि CloudFox क्लाउड पेनिट्रेशन परीक्षकों की मदद करने पर केंद्रित है, steampipe आपके सभी क्लाउड संसाधनों को क्वेरी करने का एक आसान तरीका है।
Principal Mapper - iam-simulator कमांड के लिए प्रेरणा और एक दृढ़ता से अनुशंसित साथी
ScoutSuite - उत्कृष्ट क्लाउड सुरक्षा बेंचमार्क उपकरण। instances कमांड में --userdata कार्यक्षमता, permissions कमांड और कई अन्य के लिए प्रेरणा प्रदान की।
Prowler - एक और उत्कृष्ट क्लाउड सुरक्षा बेंचमार्क उपकरण।
Pacu - उत्कृष्ट क्लाउड पेनिट्रेशन परीक्षण उपकरण। PACU में CloudFox के समान काफी कुछ गणना कमांड हैं, और कई अन्य कमांड जो शोषण कार्यों को स्वचालित करते हैं (कुछ ऐसा जो CloudFox डिज़ाइन द्वारा टालता है)
CloudMapper - inventory कमांड और सामान्यतः समग्र रूप से CloudFox के लिए प्रेरणा
सभी EKS क्लस्टर की सूची बनाएं, देखें कि क्या वे अपने एंडपॉइंट को सार्वजनिक रूप से उजागर करते हैं, और प्रत्येक क्लस्टर या नोड समूह से जुड़ी IAM भूमिकाओं की जाँच करें। प्रत्येक क्लस्टर से कनेक्ट करने के लिए आवश्यक aws eks udpate-kubeconfig कमांड के साथ एक लूट फ़ाइल उत्पन्न करता है।
विभिन्न सेवाओं के एंडपॉइंट्स की गणना करें। उन चीज़ों की तलाश करने के लिए आंतरिक और बाहरी दोनों स्थितियों से इन एंडपॉइंट्स को स्कैन करें जिन्हें प्रमाणीकरण की आवश्यकता नहीं है, गलत कॉन्फ़िगर किए गए हैं, आदि।
उन सेवाओं से पर्यावरण चर प्राप्त करता है जिनके पास वे हैं (App Runner, ECS, Lambda, Lightsail कंटेनर, Sagemaker समर्थित हैं)। यदि आपको एक संवेदनशील रहस्य मिलता है, तो यह देखने के लिए cloudfox iam-simulator और pmapper का उपयोग करें कि उन तक किसकी पहुँच है।
उन EFS और FSx फ़ाइलसिस्टम की गणना करें जिन्हें आप बिना क्रेडेंशियल्स के माउंट करने में सक्षम हो सकते हैं (यदि आपके पास सही नेटवर्क पहुँच है)। उदाहरण के लिए, यह तब उपयोगी है जब आपके पास ec:RunInstance है लेकिन iam:PassRole नहीं है।
pmapper की तरह, लेकिन IAM नीति सिम्युलेटर का उपयोग करता है। यह AWS के मूल्यांकन तर्क का उपयोग करता है, लेकिन उल्लेखनीय रूप से, यह privesc के माध्यम से ट्रांज़िटिव एक्सेस पर विचार नहीं करता है, यही कारण है कि आपको हमेशा pmapper का भी उपयोग करना चाहिए।
सभी क्षेत्रों में EC2 इंस्टेंस के लिए उपयोगी जानकारी जैसे नाम, सार्वजनिक/निजी IP, और इंस्टेंस प्रोफाइल की गणना करता है। सेवा गणना के लिए nmap और अन्य टूल्स को फीड करने योग्य लूट फ़ाइलें उत्पन्न करता है।
खाते में lambda फ़ंक्शंस की सूची बनाता है, जिसमें यह भी शामिल है कि किनमें एडमिन भूमिकाएँ संलग्न हैं। साथ ही आपको प्रत्येक फ़ंक्शन को डाउनलोड करने के लिए सुविधाजनक कमांड देता है।
AWS सेवाओं की गणना करता है जो संभावित रूप से एक नेटवर्क सेवा को उजागर कर रही हैं। यह निर्धारित करने के लिए कि कौन से पोर्ट संभावित रूप से उजागर हुए हैं, प्रत्येक संसाधन के लिए सुरक्षा समूहों और नेटवर्क ACLs को पार्स किया जाता है।
उन भूमिकाओं की सूची बनाएं जो इस खाते के प्रिंसिपलों द्वारा ग्रहण की गई हैं। यह दूसरे खातों में जाने वाले आउटबाउंड हमले के पथ खोजने का एक उत्कृष्ट तरीका है।
सभी उपयोगकर्ताओं और भूमिकाओं से जुड़ी IAM अनुमतियों की गणना करता है। किसी विशेष प्रिंसिपल के पास क्या अनुमतियाँ हैं, यह जानने के लिए इस आउटपुट को ग्रेप करें, बजाय AWS कंसोल में लॉग इन करने और आप जिस प्रिंसिपल की जाँच कर रहे हैं, उससे जुड़ी प्रत्येक नीति को दर्दनाक रूप से विस्तारित करने के।
लोकल फ़ाइलसिस्टम पर संग्रहीत pmapper डेटा की तलाश करता है, यहाँ परिभाषित स्थानों में। यदि pmapper डेटा मिल गया है (आप पहले ही pmapper graph create चला चुके हैं), तो यह कमांड आपको बताने के लिए इस डेटा का उपयोग करके cloudfox मेमोरी में एक ग्राफ बनाएगा कि कौन एडमिन के लिए privesc कर सकता है।
इस खाते में उन सभी संसाधनों की सूची बनाएं जो अन्य खातों के साथ साझा किए गए हैं, या अन्य खातों के संसाधन जो इस खाते के साथ साझा किए गए हैं। क्रॉस-अकाउंट हमले के पथों के लिए उपयोगी।
कई सेवाओं के माध्यम से देखता है जो संसाधन नीतियों का समर्थन करती हैं और आपको किसी भी अत्यधिक अनुमतिपूर्ण संसाधन ट्रस्ट खोजने में मदद करती है। KMS समर्थित है लेकिन डिफ़ॉल्ट रूप से अक्षम है। KMS संसाधन नीतियों को आउटपुट में शामिल करने के लिए, कमांड में यह फ़्लैग जोड़ें: cloudfox aws resource-trusts --include-kms।
IAM भूमिका ट्रस्ट नीतियों की गणना करता है ताकि आप अत्यधिक अनुमतिपूर्ण भूमिका ट्रस्ट की तलाश कर सकें या उन भूमिकाओं को ढूंढ सकें जो किसी विशिष्ट सेवा पर भरोसा करती हैं।
SecretsManager और SSM से रहस्यों की सूची बनाएं। सूची में दिलचस्प रहस्यों की तलाश करें और फिर देखें कि cloudfox iam-simulator और/या pmapper का उपयोग करके उन तक किसकी पहुँच है।
यह कमांड सभी sns विषयों की गणना करता है और आपको किसी विषय की सदस्यता लेने या किसी विषय पर संदेश भेजने के लिए कमांड देता है (यदि आपके पास आवश्यक अनुमतियाँ हैं)। यह कमांड केवल विषयों से संबंधित है, SMS कार्यक्षमता से नहीं। यह कमांड यदि मौजूद हैं तो विषय संसाधन नीतियों को सारांशित करने का भी प्रयास करता है।
यह कमांड सभी sqs क्यू की गणना करता है और आपको किसी क्यू से संदेश प्राप्त करने और किसी क्यू पर संदेश भेजने के लिए कमांड देता है (यदि आपके पास आवश्यक अनुमतियाँ हैं)। यह कमांड यदि मौजूद हैं तो क्यू संसाधन नीतियों को सारांशित करने का भी प्रयास करता है।
टैग वाले सभी संसाधनों और सभी टैग की सूची बनाएं। इसका उपयोग इन्वेंट्री के समान किया जा सकता है ताकि यह पहचाना जा सके कि खाते में किस प्रकार के संसाधन मौजूद हैं।
सभी कंप्यूट वर्कलोड और उनके पास मौजूद भूमिका की सूची बनाएं। यह बताता है कि क्या कोई भूमिका एडमिन है (बुरा) और यदि आपके पास स्थानीय रूप से pmapper डेटा है, तो यह बताएगा कि क्या कोई भूमिका एडमिन के लिए privesc कर सकती है (बुरा भी)