
AWS, Azure और GCP पर ज्ञात खतरे वाले अभिकर्ताओं के लिए उच्च-विश्वसनीयता वाले क्लाउड डिटेक्शन को CloudTrail लॉग और कस्टम थ्रेट इंटेलिजेंस नियमों का उपयोग करके क्वेरी करें।

Permiso: https://permiso.io
हमारा रिलीज़ ब्लॉग पढ़ें: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler एक उद्देश्य-निर्मित उपकरण है जो AWS और Azure जैसे लोकप्रिय क्लाउड वातावरणों में प्रसिद्ध खतरे वाले अभिनेताओं से संबंधित उच्च-विश्वसनीयता और एकल-घटना पहचानों की सरल क्वेरी के लिए डिज़ाइन किया गया है।
CloudGrappler के उपयोग को अनुकूलित करने के लिए, हम परिणामों की क्वेरी करते समय छोटी समय सीमाओं का उपयोग करने की सलाह देते हैं। यह दृष्टिकोण दक्षता बढ़ाता है और जानकारी की पुनर्प्राप्ति को गति देता है, जिससे उपकरण के साथ अधिक सहज अनुभव सुनिश्चित होता है।
pip3 install -r requirements.txt
यह उपकरण CLI (कमांड लाइन इंटरफ़ेस) प्रदान करता है। इस प्रकार, यहाँ हम इसके उपयोग की समीक्षा करते हैं:
अपने क्लाउड इंफ्रास्ट्रक्चर कॉन्फ़िगरेशन के आधार पर data_sources.json फ़ाइल के अंदर स्कैनिंग स्कोप को परिभाषित करें। निम्न उदाहरण AWS और Azure दोनों वातावरणों के लिए एक संरचित data_sources.json फ़ाइल को दर्शाता है:
queries.json फ़ाइल के अंदर स्रोत को वाइल्डकार्ड वर्ण (*) में संशोधित करने से संबंधित क्वेरी AWS और Azure दोनों वातावरणों में स्कैन होगी।
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
कमांड चलाएँ
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
आपके सिस्टम को S3 बकेट तक पहुँच की आवश्यकता होगी। उदाहरण के लिए, यदि आप अपने लैपटॉप पर चला रहे हैं, तो आपको AWS CLI कॉन्फ़िगर करना होगा। यदि आप EC2 पर चला रहे हैं, तो इंस्टेंस प्रोफ़ाइल संभवतः सबसे अच्छा विकल्प है।
यदि आप S3 बकेट के समान क्षेत्र में S3 के लिए VPC एंडपॉइंट के साथ EC2 इंस्टेंस पर चलाते हैं, तो आप आउटगोइंग शुल्क से बच सकते हैं। आप कई तरीकों से प्रमाणित कर सकते हैं।
Azure के साथ प्रमाणित करने का सबसे सरल तरीका पहले निम्न चलाना है:
az login
यह एक ब्राउज़र विंडो खोलेगा और आपको Azure में लॉगिन करने के लिए संकेत देगा।
आपको एक सेवा खाता बनाना होगा और क्रेडेंशियल्स फ़ाइल डाउनलोड करनी होगी, फिर निम्न के साथ सेट करें:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"