
Query detezioni cloud ad alta fedeltà per attori di minaccia noti su AWS, Azure e GCP utilizzando log CloudTrail e regole personalizzate di threat intelligence.

Permiso: https://permiso.io
Leggi il nostro blog di rilascio: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler è uno strumento progettato appositamente per interrogare senza sforzo rilevamenti ad alta fedeltà e a evento singolo relativi a noti attori delle minacce in ambienti cloud popolari come AWS e Azure.
Per ottimizzare l'utilizzo di CloudGrappler, si consiglia di utilizzare intervalli di tempo brevi durante l'interrogazione dei risultati. Questo approccio migliora l'efficienza e accelera il recupero delle informazioni, garantendo un'esperienza più fluida con lo strumento.
pip3 install -r requirements.txt
Questo strumento offre un'interfaccia a riga di comando (CLI). Di seguito ne esaminiamo l'uso:
Definisci l'ambito di scansione all'interno del file data_sources.json in base alla configurazione della tua infrastruttura cloud. L'esempio seguente mostra un file data_sources.json strutturato per ambienti AWS e Azure:
Modificare la sorgente all'interno del file queries.json con un carattere wildcard (*) farà sì che la query corrispondente venga scansione sia negli ambienti AWS che Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Esegui comando
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q "GetFileDownloadUrls.*secret", "UpdateAccessKey" -s '*'
python3 main.py -f new_file.json
Il tuo sistema dovrà avere accesso al bucket S3. Ad esempio, se stai eseguendo sul tuo laptop, dovrai configurare l'AWS CLI. Se stai eseguendo su un EC2, un Instance Profile è probabilmente la scelta migliore.
Se esegui su un'istanza EC2 nella stessa regione del bucket S3 con un VPC endpoint per S3 puoi evitare costi di uscita. Puoi autenticarti in diversi modi.
Il modo più semplice per autenticarsi con Azure è eseguire prima:
az login
Questo aprirà una finestra del browser e ti chiederà di effettuare l'accesso ad Azure.
Dovrai creare un account di servizio e scaricare il file delle credenziali, quindi impostarlo con:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"