Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cloudfox — क्लाउड पेनिट्रेशन परीक्षणों के लिए स्थितिजन्य जागरूकता को स्वचालित करना। | Kitploit
उपकरण/GitHubGitHub/bishopfox/cloudfox
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाविशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणपार्श्व आंदोलनसर्वरलेस सुरक्षाजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाक्लाउड इन्फ्रास्ट्रक्चर सुरक्षा में शीर्ष #10
2.6k253931 महीना पहलेKitploit द्वारा समीक्षित
क्लाउड सुरक्षा में शीर्ष #7
सर्वरलेस सुरक्षा में शीर्ष #4
GitHubbishopfox/cloudfox

cloudfox

क्लाउड पेनिट्रेशन परीक्षणों के लिए स्थितिजन्य जागरूकता को स्वचालित करना।

रिपॉजिटरी देखेंवेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🦊 CloudFox 🦊

CloudFox आपको अपरिचित क्लाउड वातावरणों में स्थितिजन्य जागरूकता (situational awareness) प्राप्त करने में मदद करता है। यह एक ओपन सोर्स कमांड लाइन टूल है जिसे पेनिट्रेशन टेस्टर्स और अन्य आक्रामक सुरक्षा पेशेवरों को क्लाउड इंफ्रास्ट्रक्चर में खोजे जा सकने वाले हमले के रास्ते (exploitable attack paths) ढूँढने में सहायता करने के लिए बनाया गया है।

CLOUDFOX UPDATE REQUIRED: (12/2025): यदि आप cloudfox का उपयोग कर रहे हैं, तो आपको v1.17.0 या उससे अधिक संस्करण का उपयोग करना होगा। सभी पुराने संस्करण AWS के सार्वजनिक सेवा मैपिंग फ़ाइल में स्वरूप बदलने के बाद काम करना बंद कर दिए हैं।

अवलोकन

CloudFox आपको निम्नलिखित सामान्य प्रश्नों (और कई अन्य) का उत्तर देने में मदद करता है:

  • यह AWS खाता किन क्षेत्रों (regions) का उपयोग कर रहा है और खाते में लगभग कितने संसाधन (resources) हैं?
  • EC2 userdata या सेवा-विशिष्ट एनवायरनमेंट वेरिएबल्स (environment variables) में कौन से रहस्य (secrets) छिपे हैं?
  • किन वर्कलोड्स (workloads) से प्रशासनिक अनुमतियाँ (administrative permissions) जुड़ी हुई हैं?
  • इस [प्रिंसिपल (principal)] के पास कौन सी कार्रवाइयाँ/अनुमतियाँ हैं?
  • कौन सी भूमिका विश्वास (role trusts) अत्यधिक अनुमतिपूर्ण (overly permissive) हैं या क्रॉस-अकाउंट धारणा (cross-account assumption) की अनुमति देती हैं?
  • बाहरी शुरुआती बिंदु (सार्वजनिक इंटरनेट) से मैं किन एंडपॉइंट/होस्टनेम/आईपी पर हमला कर सकता हूँ?
  • आंतरिक शुरुआती बिंदु (VPC के अंदर मानी गई सेंध) से मैं किन एंडपॉइंट/होस्टनेम/आईपी पर हमला कर सकता हूँ?
  • VPC के अंदर समझौता किए गए संसाधन से मैं किन फ़ाइलसिस्टम्स (filesystems) को माउंट कर सकता हूँ?

डेमो, उदाहरण, वॉकथ्रू

  • ब्लॉग - परिचय: CloudFox
  • वीडियो - CloudFox + CloudFoxable: AWS आक्रमण पथों की पहचान और शोषण की कला में महारत हासिल करने के लिए एक शक्तिशाली जोड़ी
  • वीडियो - CloudFox के साथ पेनिट्रेशन टेस्टिंग
  • वीडियो - CloudFox परिचय डेमो
  • वीडियो - टूल टॉक: CloudFox AWS उप-कमांड वॉकथ्रू

जानबूझकर असुरक्षित प्लेग्राउंड

  • CloudFoxable - एक गेमिफ़ाइड क्लाउड हैकिंग सैंडबॉक्स

CloudFox के बारे में बात करना चाहते हैं?

हमसे RedSec डिस्कॉर्ड सर्वर पर जुड़ें

त्वरित आरंभ

CloudFox मॉड्यूलर है (आप एक समय में एक कमांड चला सकते हैं), लेकिन एक aws all-checks कमांड है जो आपके लिए अन्य aws कमांड को उचित डिफॉल्ट के साथ चलाएगा:

cloudfox aws --profile [profile-name] all-checks

व्हाइट बॉक्स एन्यूमरेशन (White Box Enumeration)

CloudFox को सीमित केवल-पढ़ने वाली अनुमतियों वाले प्रिंसिपल द्वारा निष्पादित करने के लिए डिज़ाइन किया गया था, लेकिन इसका उद्देश्य आपको उन हमले के रास्ते खोजने में मदद करना है जिनका शोषण अनुकरणीय समझौता परिदृश्यों (उद्देश्य-आधारित पेनिट्रेशन टेस्टिंग) में किया जा सकता है।

ब्लैक बॉक्स एन्यूमरेशन (Black Box Enumeration)

CloudFox का उपयोग "प्राप्त" क्रेडेंशियल्स के साथ किया जा सकता है, जैसे आप weirdAAL या enumerate-iam का उपयोग करते हैं। विफल होने वाली जाँचें चुपचाप विफल होती हैं, इसलिए कोई भी लौटाया गया डेटा का मतलब है कि आपके "प्राप्त" क्रेडेंशियल्स में उसे पुनः प्राप्त करने के लिए आवश्यक पहुँच है।

दस्तावेज़ीकरण

पूर्ण दस्तावेज़ीकरण के लिए कृपया हमारे विकी देखें।

समर्थित क्लाउड प्रदाता

प्रदाताCloudFox कमांड्स
AWS34
Azure4
GCP60
Kubernetesसमर्थन नियोजित

इंस्टॉल

विकल्प 1: अपने प्लेटफ़ॉर्म के लिए नवीनतम बाइनरी रिलीज़ डाउनलोड करें।

विकल्प 2: यदि आप homebrew का उपयोग करते हैं: brew install cloudfox

विकल्प 3: Go इंस्टॉल करें, रिमोट स्रोत से इंस्टॉल करने के लिए go install github.com/BishopFox/cloudfox@latest का उपयोग करें

विकल्प 4: डेवलपर मोड:

Go इंस्टॉल करें, CloudFox रिपॉजिटरी को क्लोन करें और स्रोत से कंपाइल करें ```

git clone https://github.com/BishopFox/cloudfox.git

cd ./cloudfox

Make any changes necessary

go build .

./cloudfox

**विकल्प 5:** बग फिक्स का परीक्षण  ```
git clone [email protected]:BishopFox/cloudfox.git
git checkout seth-dev 
go build .
./cloudfox [rest of the command options]

पूर्वापेक्षाएँ

AWS

  • AWS CLI स्थापित
  • AWS प्रोफाइल्स, AWS पर्यावरण चर, या मेटाडेटा प्राप्ति (ec2 इंस्टेंस पर) का समर्थन करता है
    • एक साथ कई प्रोफाइल्स पर कमांड चलाने के लिए, आप -l फ़्लैग का उपयोग करके प्रोफाइल नामों की सूची वाली फ़ाइल का पथ निर्दिष्ट कर सकते हैं या -a फ़्लैग के साथ सभी संग्रहीत प्रोफाइल्स पास कर सकते हैं।
  • अनुशंसित संलग्न नीतियों के साथ एक प्रिंसिपल (नीचे वर्णित)
  • अनुशंसित संलग्न नीतियाँ: SecurityAudit + CloudFox कस्टम नीति

अतिरिक्त नीति नोट्स (सितंबर 2022 तक):

नीतिनोट्स
CloudFox कस्टम नीतिइसमें cloudfox द्वारा उपयोग की जाने वाली हर अनुमति की पूरी सूची है और कुछ नहीं
arn:aws:iam::aws:policy/SecurityAuditअधिकांश cloudfox जाँचों को कवर करता है लेकिन नई सेवाओं या अनुमतियों जैसे apprunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices को छोड़ देता है
arn:aws:iam::aws:policy/job-function/ViewOnlyAccessअधिकांश cloudfox जाँचों को कवर करता है लेकिन नई सेवाओं या अनुमतियों जैसे AppRunner:*, grafana:*, lambda:GetFunctionURL, lightsail:GetContainerServices को छोड़ देता है - और iam:SimulatePrincipalPolicy भी गायब है।
arn:aws:iam::aws:policy/ReadOnlyAccessकेवल AppRunner गायब है, लेकिन "s3:Get*" जैसी चीजें भी प्रदान करता है जो अत्यधिक अनुमतिपूर्ण हो सकती हैं।
arn:aws:iam::aws:policy/AdministratorAccessयह CloudFox के साथ ठीक काम करेगा, लेकिन यदि आपको एक पेनिट्रेशन टेस्टर के रूप में एक्सेस का यह स्तर दिया गया था, तो यह संभवतः अपने आप में एक निष्कर्ष होना चाहिए :)

Azure

  • दर्शक या समान अनुमतियाँ लागू।

GCP

  • Google Cloud SDK स्थापित और प्रमाणित
  • एप्लिकेशन डिफ़ॉल्ट क्रेडेंशियल्स कॉन्फ़िगर (gcloud auth application-default login)
  • उपयुक्त पदानुक्रम स्तरों पर अनुशंसित अनुमतियाँ (नीचे देखें)

GCP अनुमतियाँ: न्यूनतम बनाम व्यापक

न्यूनतम अनुमतियाँ (एकल प्रोजेक्ट):

एकल प्रोजेक्ट की बुनियादी गणना के लिए, roles/viewer भूमिका अधिकांश संसाधनों तक पढ़ने की पहुँच प्रदान करती है (लॉगिंग, निगरानी, और कंप्यूट/नेटवर्क देखना शामिल है)।

व्यापक अनुमतियाँ (संगठन-व्यापी):

पूरे संगठन में गहन सुरक्षा मूल्यांकन के लिए:

दायराभूमिकाउद्देश्य
संगठनroles/resourcemanager.organizationViewerसंगठन संरचना और मेटाडेटा देखें
संगठनroles/iam.securityReviewerपूरे संगठन में IAM नीतियों की समीक्षा करें
संगठनroles/cloudasset.viewerसभी संसाधनों के लिए Cloud Asset Inventory से क्वेरी करें
संगठनroles/cloudidentity.groupsViewerGoogle Groups और सदस्यताओं की गणना करें
फ़ोल्डरroles/resourcemanager.folderViewerफ़ोल्डर पदानुक्रम और मेटाडेटा देखें
प्रोजेक्टroles/viewerअधिकांश प्रोजेक्ट संसाधनों तक पढ़ने की पहुँच (लॉगिंग.viewer, monitoring.viewer, compute.viewer शामिल है)
टूलिंग प्रोजेक्टroles/serviceusage.serviceUsageAdmin(वैकल्पिक) CloudFox संचालन के लिए API कोटा प्रबंधित करें

नोट: मूल roles/viewer भूमिका में roles/logging.viewer, roles/monitoring.viewer, और roles/compute.networkViewer की अनुमतियाँ शामिल हैं, इसलिए इन्हें अलग से प्रदान करने की आवश्यकता नहीं है।

GCP API आवश्यकताएँ

टूल डाउनलोड करें