Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cloud-audit — Strumento automatizzato di audit della sicurezza cloud che rileva l'uso improprio delle credenziali AK/SK mediante audit periodico dei log delle piattaforme cloud utilizzando rilevamento delle anomalie, regole blacklist e analisi baseline per Tencent Cloud e AWS. | Kitploit
Strumenti/GitHubGitHub/al0ne/cloud-audit
Sicurezza CloudThreat IntelligenceRisposta agli IncidentiRilevamento di AnomalieAnalisi dei Log
GitHubal0ne/cloud-audit

cloud-audit

Strumento automatizzato di audit della sicurezza cloud che rileva l'uso improprio delle credenziali AK/SK mediante audit periodico dei log delle piattaforme cloud utilizzando rilevamento delle anomalie, regole blacklist e analisi baseline per Tencent Cloud e AWS.

Vedi Repository
4482 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Introduzione al progetto

cloud-audit (Assistente per la sicurezza cloud) è uno strumento per rilevare l'abuso di credenziali AK/SK di provider cloud pubblici. Attraverso la chiamata periodica alle API della piattaforma cloud per controllare i log, rileva possibili intrusioni basate su comportamenti anomali, caratteristiche nere e baseline.

Attualmente supporta solo Tencent Cloud e AWS.

Caratteristiche

  • Supporta il rilevamento di avvisi di abuso AK/SK su Tencent Cloud (comportamenti anomali)
    • Monitoraggio della creazione/esecuzione di comandi tramite AK/SK
    • Monitoraggio dell'aggiunta/rimozione di sottaccount tramite AK/SK
    • Elencazione di database tra regioni tramite AK/SK
    • Elencazione di istanze tra regioni tramite AK/SK
  • Supporta il rilevamento di avvisi di abuso AK/SK su AWS (rilevamento basato su baseline)
    • Monitoraggio della creazione di utenti tramite AK/SK
    • Monitoraggio dell'elencazione degli utenti tramite AK/SK
    • Monitoraggio dell'elencazione di S3 tramite AK/SK
    • Monitoraggio dell'elencazione di DB tramite AK/SK
    • Monitoraggio dell'escalation di privilegi tramite AK/SK
  • Supporta notifiche di avviso tramite WeChat Work / Discord

Istruzioni per l'uso

Passo 1: Eseguire il comando per installare le dipendenze

root@kitploit:~
cd /opt/ && git clone https://github.com/al0ne/cloud-audit
cd cloud-audit && pip3 install -r requirements.txt

Passo 2: Creare e modificare il file .env

root@kitploit:~
cp .env.example .env

Inserire le proprie configurazioni nel file .env

root@kitploit:~
# Informazioni AK/SK per Tencent Cloud, necessarie per chiamare le API e ottenere i log
TencentAccessKey="xxx"
TencentSecretKey="xxx"

# Elenco di AK/SK da monitorare su Tencent Cloud
AccesskeyList="xxx,xxx,xxx"

# Informazioni AK/SK per AWS
AWS_ACCESS_KEY_ID="xxx"
AWS_SECRET_ACCESS_KEY="xxx"

# Informazioni per le notifiche Discord
discord_webhook_url=""

# Notifiche bot WeChat Work
weixin_webhook_url=""

Passo 3: Configurazioni importanti del programma

root@kitploit:~
# CIDR attendibili; chiamate a operazioni sensibili da CIDR non attendibili generano un allarme immediato.
while_cidr = ["192.168.0.0/16", "172.16.0.0/12", "10.0.0.0/8"]

# Regioni AWS da monitorare; eventi al di fuori di queste regioni non verranno interrogati
aws_region = [
    "us-east-1",
    "us-east-2",
    "ap-northeast-1",
    "ap-southeast-1"
]

Esecuzione

root@kitploit:~
python3 cloud-audit.py

Il programma esegue la ricerca ogni 15 minuti

Note sui permessi AWS

Poiché per i log AWS si utilizza il servizio AWS CloudTrail per leggere e controllare i log, assicurati che le autorizzazioni IAM del tuo account includano AWSCloudTrail_ReadOnlyAccess per poter utilizzare questo prodotto, altrimenti verrà visualizzato il seguente errore.

root@kitploit:~
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the LookupEvents operation: User: arn:aws:iam::xxxxx:user/test is not authorized to perform: cloudtrail:LookupEvents because no identity-based policy allows the cloudtrail:LookupEvents action

Accedi alla piattaforma AWS IAM, seleziona l'utente e aggiungi le autorizzazioni nella sezione Permessi

Logica di rilevamento

Logica di rilevamento dell'abuso della piattaforma cloud

Quando si utilizzano alcuni strumenti mirati ad abusare delle piattaforme cloud, le azioni tipiche di questi strumenti includono la scansione di tutte le regioni per verificare l'esistenza di istanze RDS, istanze ECS o container, la creazione/eliminazione di sottaccount, l'esecuzione di comandi, ecc. Queste azioni sono di per sé operazioni piuttosto sensibili, quindi vengono acquisite tramite le interfacce di log delle varie piattaforme cloud.

Un'altra modalità si basa sulle operazioni sensibili provenienti da CIDR non attendibili; normalmente le chiamate provengono dalla rete interna IDC o dagli IP di uscita IDC. Se viene rilevata una chiamata AK/SK da un CIDR aziendale non attendibile e l'operazione è ad alto rischio, viene generato un allarme immediato.

Esempi di operazioni chiave particolarmente sensibili:

  • CreateUser
  • ListUsers
  • ListBuckets
  • DescribeInstances
  • DescribeDBInstances
  • AttachUserPolicy
  • RunCommand/CreateCommand (Tencent Cloud)

Rilevamento su Tencent Cloud

La differenza principale tra Tencent Cloud e AWS nelle chiamate API è che Tencent Cloud consente di interrogare attraverso le API le azioni dettagliate di un determinato AK ID, mentre AWS permette solo di cercare sulla piattaforma, ma non di interrogare tramite chiamate AK/SK le informazioni recenti di un determinato AK ID.

Pertanto, per rilevare l'abuso di AK/SK su Tencent Cloud, è necessario inserire l'elenco degli AK ID utilizzati nei servizi live da monitorare e controllare periodicamente le azioni eseguite da un determinato AK ID.

Rilevamento su AWS

AWS, invece, può recuperare i log solo in base a regione e azione, chiamando l'interfaccia CloudTrail tramite AK/SK per verificare se un'azione specifica ha log in una determinata regione.

Quindi AWS giudica principalmente in base alla baseline.

root@kitploit:~
def DescribeInstances(CloudTrailEvent: dict):
    """
    检测使用AK/SK列ec2信息
    :param CloudTrailEvent:
    :return: None
    """
    accessKeyId = CloudTrailEvent.get('userIdentity').get('accessKeyId')
    arn = CloudTrailEvent.get('userIdentity').get('arn')
    eventTime = utc_to_china_tz(CloudTrailEvent.get('eventTime'))
    eventName = CloudTrailEvent.get('eventName')
    awsRegion = CloudTrailEvent.get('awsRegion')
    sourceIPAddress = CloudTrailEvent.get('sourceIPAddress')
    userAgent = CloudTrailEvent.get('userAgent')

    sip_verify = False

    for cidr in while_cidr:
        if ipaddress.ip_address(sourceIPAddress) in ipaddress.ip_network(cidr):
            sip_verify = True

    if not sip_verify and 'aws-internal' not in userAgent:
        message = f"{text_title}\n时间:{eventTime}\n账号ID:{arn}\nRegion:{awsRegion}\nAccessKey ID:{accessKeyId}\n"
        f"执行动作:{eventName}\nIP地址:{sourceIPAddress}\nUser-Agent:{userAgent}\n\n"
        f"检测到有外部IP请求列实例信息,请注意是否为攻击者利用!"
    send_message(message)

Schermate di esecuzione

Schermata di avviso Discord

1

1

2

Piani futuri

Attualmente rileva solo in base al comportamento, ma in realtà si potrebbe anche rilevare in base alla baseline.

  • Chiamate AK/SK con User-Agent non SDK
  • Rilevamento baseline: se un comando non è mai stato eseguito in precedenza e viene eseguito per la prima volta, generare un allarme immediato.
Scarica lo strumento