Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
IMDSpoof — IMDSPOOF è uno strumento di inganno informatico che spoofa il servizio AWS IMDS per restituire HoneyTokens che possono generare avvisi. | Kitploit
Strumenti/GitHubGitHub/grahamhelton/imdspoof
Strumenti DifensiviSicurezza CloudRisposta agli Incidenti
GitHubgrahamhelton/imdspoof

IMDSpoof

IMDSPOOF è uno strumento di inganno informatico che spoofa il servizio AWS IMDS per restituire HoneyTokens che possono generare avvisi.

Vedi Repository
106422 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

IMDSPOOF

IMDSPOOF è uno strumento di cyber deception che contraffà un servizio AWS IMDS. Un modo in cui gli attaccanti riescono a elevare i privilegi o a muoversi lateralmente in un ambiente cloud è recuperare le chiavi di accesso AWS dall'endpoint del servizio IMDS situato a http://169.254.169.254/latest/meta-data/iam/security-credentials/<utente>. Questo strumento contraffà tale endpoint e reindirizza il traffico inviato a 169.254.169.254 verso un webserver locale che serve dati falsi. Può essere sfruttato per rilevamenti finemente sintonizzati inserendo token AWS honey nella risposta della risposta IMDS contraffatta.

IMDSPOOF

A chi è rivolto?

Questo strumento è pensato per essere utilizzato dai blue team su istanze AWS che NON stanno attivamente usando l'IMDS (versione 1 o 2).

Dal punto di vista di un attaccante, non ha idea se l'IMDS sia in uso sull'istanza EC2 in cui si trova. L'obiettivo di IMDSPOOF è ingannare un attaccante che arriva nel tuo ambiente cloud, facendogli credere di interagire con un servizio IMDS legittimo.

⚠️ Avviso ⚠️

Ancora una volta, se le applicazioni in esecuzione sulla tua istanza EC2 STANNO usando il servizio IMDS, questo strumento CAUSERÀ problemi!

Provalo

Per provare IMDSPOOF in un ambiente di test, crea un'istanza EC2 e assicurati che iptables sia installato (yum install iptables-services se usi Amazon Linux)

  • Compila ed esegui IMDS.go (Come compilare codice Go)
  • Per testare l'output, esegui curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin
  • Dovresti vedere il seguente output:
root@kitploit:~
{
  "Code": "Success",
  "Message": "The request was successfully processed.",
  "LastUpdated": "2023-11-22T03:33:51Z",
  "Type": "AWS-HMAC",
  "AccessKeyId": "InsertHoneyToken",
  "SecretAccessKey": "InsertHoneyToken",
  "Token": "HoneyToken",
  "Expiration": "2023-11-22T09:33:51Z"
}

  • Per annullare le modifiche del precedente comando IP tables, esegui il seguente comando: iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321

Personalizzazione

Affinché sia utile, devi modificare le variabili all'inizio del file IMDS.go per renderle più realistiche. Raccomando vivamente di inserire token honey nel file. Puoi lasciare la variabile token invariata o cambiarla con una personalizzata.

  • Modifica queste variabili all'inizio di IMDS.go con ciò che vuoi venga restituito quando si accede a http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin
root@kitploit:~
var accessKey string = "InsertHoneyToken"
var secretAccessKey string = "InsertHoneyToken"
var token string = "IQoJb3Jpz2cXpQRkpVX3Uf////////////xMdLZHNjb<snip>"

Ottenere HoneyTokens

Le persone di Thinkst Canary hanno un meraviglioso strumento che permette di generare facilmente credenziali AWS che genereranno un avviso all'uso.

  1. Visita CanaryTokens
  2. Seleziona AWS Keys, inserisci un'email per ricevere l'avviso e una nota per descrivere l'avviso

Pasted image 20231124171011

  1. Prendi nota del honeytoken fornito
root@kitploit:~
aws_access_key_id = AKIA....
aws_secret_access_key = uZF0y/l5X....
  1. All'interno del codice sorgente di IMDS.go, sostituisci le variabili accessKey e secretAccessKey con i valori aws_access_key_id e aws_secret_access_key forniti da CanaryTokens.

Pasted image 20231124171422

  1. Compila IMDS.go. Ora IMDS restituirà i token honey quando l'IMDS viene interrogato.

Pasted image 20231124172134

  1. Aspetta che un attaccante tenti di usare le credenziali

Pasted image 20231124172935

  1. Avviso email da Canary Token

Pasted image 20231124173123

Esecuzione all'avvio

Eseguire IMDS spoof all'avvio può essere fatto facilmente creando un servizio systemd e abilitandolo.

  • Crea un file di servizio sudo vim /etc/systemd/system/IMDS.service (Puoi chiamarlo in modo più furtivo se desideri, ma i seguenti comandi systemctl si aspettano che il servizio si chiami IMDS.service)
  • Aggiungi quanto segue al file IMDS.service appena creato
root@kitploit:~
[Unit]
# Cambia questo se desideri
Description=IMDSPOOF 

# Dopo che le dipendenze sono disponibili
After=multi-user.target

[Service]
# Tipo di servizio
Type=simple

# Comando per eseguire il programma del servizio
ExecStart=/bin/IMDS

# Utente con cui eseguire il servizio
User=root

# Riavvia se il servizio crasha
Restart=always

# Ritardo di riavvio in secondi
RestartSec=10

[Install]
# Abilita il servizio all'avvio
WantedBy=multi-user.target
  • Assicurati che il binario IMDS sia nella directory /bin/: sudo mv IMDS /bin/
  • Abilita il servizio per l'avvio automatico sudo systemctl enable IMDS
  • Avvia il servizio ora sudo systemctl start IMDS
  • Verifica che tutto funzioni correttamente con sudo systemctl status IMDS

Funziona con SSRF?

Sì! A causa del modo in cui IMDSpoof manipola le iptables sull'istanza EC2, non importa da dove provenga il traffico. Questo significa che, oltre a funzionare tramite l'utilità curl sull'istanza EC2, IMDSpoof funziona anche se viene trovata una vulnerabilità SSRF attraverso un'applicazione web ospitata sull'istanza EC2. Utilizzando la seguente applicazione vulnerabile dal blog di AlexanderHose sul pentesting IMDS, possiamo sfruttare la vulnerabilità SSRF che restituirà anche le credenziali false da IMDSpoof

Pasted image 20231124180610

Annullamento

  • Per fermare il servizio systemd: sudo systemctl stop IMDS
  • Per impedire al servizio systemd di avviarsi all'avvio: sudo systemctl disable IMDS
  • Per annullare le modifiche che IMDSPOOF apporta alle iptables, esegui il seguente comando: iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321
Scarica lo strumento