Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cloudmapper — CloudMapper ti aiuta ad analizzare i tuoi ambienti Amazon Web Services (AWS). | Kitploit
Strumenti/GitHubGitHub/duo-labs/cloudmapper
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàMappatura della ReteAudit di ConfigurazioneRaccolta InformazioniSicurezza CloudConfigurazione Errata
GitHubduo-labs/cloudmapper

cloudmapper

CloudMapper ti aiuta ad analizzare i tuoi ambienti Amazon Web Services (AWS).

Vedi Repository
6.3k8322 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CloudMapper

Nota la funzionalità Network Visualization (comando prepare) non è più mantenuta.

CloudMapper ti aiuta ad analizzare i tuoi ambienti Amazon Web Services (AWS). Lo scopo originale era generare diagrammi di rete e mostrarli nel tuo browser (funzionalità non più mantenuta). Ora contiene molte più funzionalità, inclusa la verifica di problemi di sicurezza.

  • Demo di mappatura di rete
  • Demo del report
  • Post introduttivo
  • Post su come individuare configurazioni errate nelle reti
  • Post sull'esecuzione di audit continui

Comandi

  • audit: Controlla potenziali configurazioni errate.
  • collect: Raccoglie metadati su un account. Maggiori dettagli qui.
  • find_admins: Analizza le policy IAM per identificare utenti e ruoli amministratori, o entità con privilegi specifici. Maggiori dettagli qui.
  • find_unused: Cerca risorse inutilizzate nell'account. Trova Security Group, Elastic IP, interfacce di rete, volumi e bilanciatori di carico elastici inutilizzati.
  • prepare/webserver: Vedi Visualizzazioni di rete
  • public: Trova host pubblici e intervalli di porte. Maggiori dettagli qui.
  • sg_ips: Ottieni informazioni geoip sui CIDR fidati nei Security Group. Maggiori dettagli qui.
  • stats: Mostra conteggi di risorse per account. Maggiori dettagli qui.
  • weboftrust: Mostra Web Of Trust. Maggiori dettagli qui.
  • report: Genera report HTML. Include riepilogo degli account e risultati di audit. Maggiori dettagli qui.
  • iam_report: Genera report HTML per le informazioni IAM di un account. Maggiori dettagli qui.

Se vuoi aggiungere i tuoi comandi privati, puoi creare una directory private_commands e aggiungerli lì.

Screenshot

Layout ideale
Screenshot del report

Installazione

Requisiti:

  • python 3 (3.7.0rc1 è noto per funzionare), pip, e virtualenv
  • Avrai anche bisogno di jq (https://stedolan.github.io/jq/) e della libreria pyjq (https://github.com/doloopwhile/pyjq), che richiedono alcuni strumenti aggiuntivi che verranno mostrati.

Su macOS:

root@kitploit:~
# clone the repo
git clone https://github.com/duo-labs/cloudmapper.git
# Install pre-reqs for pyjq
brew install autoconf automake awscli freetype jq libtool python3
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install --prefer-binary -r requirements.txt

Su Linux:

root@kitploit:~
# clone the repo
git clone https://github.com/duo-labs/cloudmapper.git
# (AWS Linux, Centos, Fedora, RedHat etc.):
# sudo yum install autoconf automake libtool python3-devel.x86_64 python3-tkinter python-pip jq awscli
# (Debian, Ubuntu etc.):
# You may additionally need "build-essential"
sudo apt-get install autoconf automake libtool python3.7-dev python3-tk jq awscli
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install -r requirements.txt

Esecuzione con dati demo

Un piccolo set di dati demo è fornito. Questo mostrerà lo stesso ambiente del sito demo https://duo-labs.github.io/cloudmapper/

root@kitploit:~
# Generate the data for the network map
python cloudmapper.py prepare --config config.json.demo --account demo
# Generate a report
python cloudmapper.py report --config config.json.demo --account demo
python cloudmapper.py webserver

Questo avvierà un webserver locale all'indirizzo http://127.0.0.1:8000/ Visualizza la mappa di rete da quel link, oppure visualizza il report all'indirizzo http://127.0.0.1:8000/account-data/report.html

Configurazione

  1. Configura le informazioni sul tuo account.
  2. Raccogli informazioni su un account AWS.

1. Configura il tuo account

Copia config.json.demo in config.json e modificalo per includere l'ID e il nome del tuo account (es. "prod"), insieme a eventuali nomi CIDR esterni. Un CIDR è un intervallo IP come 1.2.3.4/32 che significa solo l'IP 1.2.3.4.

2. Raccogli i dati sull'account

Questo passaggio utilizza la CLI per effettuare chiamate describe e list e registra il json nella cartella specificata dal nome dell'account sotto account-data.

Privilegi AWS richiesti

Devi avere credenziali AWS configurate che possono essere utilizzate dalla CLI con permessi di lettura per i vari metadati da raccogliere. Raccomando di usare aws-vault. CloudMapper raccoglierà informazioni IAM, il che significa che DEVI usare MFA. Solo il passo collect richiede accesso AWS.

Devi avere i seguenti privilegi (questi concedono vari accessi in lettura ai metadati):

  • arn:aws:iam::aws:policy/SecurityAudit
  • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

Raccogli i dati

La raccolta dei dati viene effettuata come segue:

root@kitploit:~
python cloudmapper.py collect --account my_account

Analizza i dati

Da qui, prova a eseguire i vari comandi, come:

root@kitploit:~
python cloudmapper.py report --account my_account
python cloudmapper.py webserver

Poi visualizza il report nel tuo browser all'indirizzo 127.0.0.1:8000/account-data/report.html

Ulteriore configurazione

Generazione di un file di configurazione

Invece di modificare config.json direttamente, c'è un comando per configurare i dati lì, nel caso fosse necessario:

root@kitploit:~
python cloudmapper.py configure {add-account|remove-account} --config-file CONFIG_FILE --name NAME --id ID [--default DEFAULT]
python cloudmapper.py configure {add-cidr|remove-cidr} --config-file CONFIG_FILE --cidr CIDR --name NAME

Questo ti permetterà di definire i diversi account AWS che usi nel tuo ambiente e gli IP CIDR noti.

Se usi AWS Organizations, puoi anche aggiungere automaticamente gli account membri dell'organizzazione a config.json usando:

root@kitploit:~
python cloudmapper.py configure discover-organization-accounts

Devi essere autenticato alla CLI AWS e avere il permesso organization:ListAccounts prima di eseguire questo comando.

Utilizzo delle sovrascritture della configurazione di audit

Potresti scoprire che alcune voci di audit non ti interessano. Potresti voler ignorare completamente il controllo, o solo risorse specifiche. Copia config/audit_config_override.yaml.example in config/audit_config_override.yaml e modifica il file in base ai commenti presenti.

Uso di un contenitore Docker

Il contenitore Docker creato è pensato per essere usato in modo interattivo.

root@kitploit:~
docker build -t cloudmapper .

CloudMapper deve effettuare chiamate IAM e non può utilizzare credenziali di sessione per la raccolta, quindi non puoi usare il server aws-vault se vuoi raccogliere dati, e devi passare direttamente le credenziali del ruolo o configurare manualmente le credenziali AWS all'interno del contenitore. Il seguente codice espone le tue credenziali raw all'interno del contenitore.

root@kitploit:~
(                                                              
    export $(aws-vault exec YOUR_PROFILE --no-session -- env | grep ^AWS | xargs) && \ 
    docker run -ti \
        -e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY_ID \
        -e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_ACCESS_KEY \
        -p 8000:8000 \
        cloudmapper /bin/bash
)

Questo ti porterà all'interno del contenitore. Esegui aws sts get-caller-identity per confermare che sia stato configurato correttamente. I dati demo di CloudMapper non vengono copiati nel contenitore Docker, quindi dovrai raccogliere dati live dal tuo sistema. Nota che i default di Docker potrebbero limitare la memoria disponibile per il tuo contenitore. Ad esempio su Mac OS il default è 2GB, che potrebbe non essere sufficiente per generare il report su un account di medie dimensioni.

root@kitploit:~
python cloudmapper.py configure add-account --config-file config.json --name YOUR_ACCOUNT --id YOUR_ACCOUNT_NUMBER
python cloudmapper.py collect --account YOUR_ACCOUNT
python cloudmapper.py report --account YOUR_ACCOUNT
python cloudmapper.py prepare --account YOUR_ACCOUNT
python cloudmapper.py webserver --public

Dovresti quindi essere in grado di visualizzare il report visitando http://127.0.0.1:8000/account-data/report.html

Esecuzione regolare di CloudMapper per l'audit del tuo ambiente

Un'app CDK per distribuire CloudMapper tramite Fargate in modo che venga eseguita ogni notte, invii i risultati di audit come avvisi a un canale Slack e generi un report salvato su S3, è descritta qui.

Alternative

Per diagrammi di rete, potresti provare https://github.com/lyft/cartography o https://github.com/anaynayak/aws-security-viz

Per strumenti di audit e altri strumenti di sicurezza AWS vedi https://github.com/toniblyx/my-arsenal-of-aws-security-tools

Licenze

  • cytoscape.js: MIT https://github.com/cytoscape/cytoscape.js/blob/master/LICENSE
  • cytoscape.js-qtip: MIT https://github.com/cytoscape/cytoscape.js-qtip/blob/master/LICENSE
  • cytoscape.js-grid-guide: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-grid-guide
  • cytoscape.js-panzoom: MIT https://github.com/cytoscape/cytoscape.js-panzoom/blob/master/LICENSE
  • jquery: JS Foundation https://github.com/jquery/jquery/blob/master/LICENSE.txt
  • jquery.qtip: MIT https://github.com/qTip2/qTip2/blob/master/LICENSE
  • cytoscape-navigator: MIT https://github.com/cytoscape/cytoscape.js-navigator/blob/c249bd1551c8948613573b470b30a471def401c5/bower.json#L24
  • cytoscape.js-autopan-on-drag: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-autopan-on-drag
  • font-awesome: MIT http://fontawesome.io/
  • FileSave.js: MIT https://github.com/eligrey/FileSaver.js/blob/master/LICENSE.md
  • circular-json: MIT https://github.com/WebReflection/circular-json/blob/master/LICENSE.txt
  • rstacruz/nprogress: MIT https://github.com/rstacruz/nprogress/blob/master/License.md
  • mousetrap: Apache https://github.com/ccampbell/mousetrap/blob/master/LICENSE
  • akkordion MIT https://github.com/TrySound/akkordion/blob/master/LICENSE
Scarica lo strumento
Riepilogo dei risultati
Risultati Report IAM
Audit da riga di comando Comando public da riga di comando