Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SkyArk — SkyArk는 Azure와 AWS에서 가장 권한이 높은 엔티티를 발견, 평가 및 보호하는 데 도움을 줍니다. | Kitploit
도구/GitHubGitHub/cyberark/skyark
Privilege EscalationVulnerability AnalysisInformation GatheringPenetration TestingCloud SecurityIdentity & Access Management (IAM)
GitHubcyberark/skyark

SkyArk

SkyArk는 Azure와 AWS에서 가장 권한이 높은 엔티티를 발견, 평가 및 보호하는 데 도움을 줍니다.

저장소 보기
9101631년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

alt text

SkyArk는 두 가지 주요 스캔 모듈을 갖춘 클라우드 보안 프로젝트입니다:

  1. AzureStealth - Azure 환경 스캔
  2. AWStealth - AWS 환경 스캔

이 두 스캔 모듈은 대상 AWS 및 Azure에서 가장 권한이 높은 엔티티를 발견합니다.

주요 목표 - 가장 권한이 높은 클라우드 사용자 발견

SkyArk는 현재 클라우드 섀도우 관리자(Cloud Shadow Admins)의 새로운 위협을 완화하는 데 중점을 두며, 조직이 클라우드 권한 엔티티를 발견, 평가 및 보호할 수 있도록 지원합니다.
은밀하고 비밀스러운 클라우드 관리자는 모든 퍼블릭 클라우드 플랫폼에 존재할 수 있으며, SkyArk는 AWS와 Azure에서 이 위험을 완화하는 데 도움을 줍니다.
방어/침투 테스트/리스크 평가 절차에서 이 위협을 반드시 다루고 해당 권한 엔티티가 실제로 안전하게 보호되고 있는지 확인하십시오.

배경:

SkyArk는 새로운 부상하는 위협인 클라우드 섀도우 관리자(Cloud Shadow Admins)를 다룹니다. 공격자가 비전형적이고 소위 '제한된' 권한을 어떻게 찾아내고 악용하여 권한을 상승시키고 완전한 클라우드 관리자가 될 수 있는지에 대한 내용입니다.
또한, 공격자는 이러한 교묘한 특정 권한을 사용하여 은밀한 관리자 엔티티를 숨길 수 있으며, 이는 비밀스러운 지속성(persistence) 기술로 활용될 수 있습니다.

SkyArk는 처음에 AWS Shadow Admins 위협에 대한 연구의 일환으로 발표되었으며, 이 연구는 RSA USA 2018 컨퍼런스에서 발표되었습니다.
AWS Shadow Admins 블로그 포스트:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
RSA 강연 녹화:
https://www.youtube.com/watch?v=mK62I1BNmXs

약 1년 후, Azure의 Shadow Admins 위협을 완화하기 위해 AzureStealth 스캔을 SkyArk에 추가했습니다!
Azure Shadow Admins 위협에 대한 연구는 RSA USA 2020 및 Hackfest 컨퍼런스에서 발표되었습니다.
DIY: 이전과는 전혀 다른 방식으로 Azure Shadow Admins 헌팅 - 블로그 포스트:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2

도구 설명

SkyArk는 현재 AWStealth와 AzureStealth라는 두 가지 주요 스캔 모듈을 포함하고 있습니다.
스캔 결과를 통해 조직은 가장 민감하고 위험한 권한을 가진 엔티티(사용자, 그룹, 역할)를 발견할 수 있습니다.
또한, 조직은 정기적으로 환경을 스캔하고 권한 엔티티 목록에서 의심스러운 변동을 검색하는 것이 좋습니다.
잠재적 공격자는 이러한 사용자를 찾고 있으며, 방어팀은 이 권한 사용자가 안전하게 보호되고 있는지(강력하고 주기적으로 교체되며 안전하게 저장된 자격 증명, MFA 활성화, 주의 깊은 모니터링 등) 확인해야 합니다.
우리가 인지하지 못하는 것은 보호할 수 없다는 점을 기억하십시오. SkyArk는 가장 권한이 높은 클라우드 엔티티(직접적인 관리자뿐만 아니라 권한을 쉽게 상승시켜 완전한 관리자가 될 수 있는 은밀한 섀도우 관리자까지)를 발견하는 복잡한 임무를 돕습니다.

1. AzureStealth 스캔

스캔된 Azure 환경에서 가장 권한이 높은 사용자( Azure Shadow Admins 포함)를 발견합니다.

AzureStealth 실행 방법
자세한 내용은 AzureStealth의 Readme 파일에 있습니다:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
간단히:

  1. SkyArk 프로젝트를 로컬에 다운로드/동기화합니다.
  2. SkyArk 폴더에서 스크립트 실행 권한을 가진 PowerShell을 엽니다:
    "powershell -ExecutionPolicy Bypass -NoProfile"
  3. 다음 명령어를 실행합니다:
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth

AzureStealth는 스캔되는 Azure Directory(Tenant) 및 Subscription에 대해 읽기 전용 권한만 필요로 합니다.
*Azure Portal 내에서 기본 제공되는 CloudShell을 사용하여 쉽게 스캔을 실행할 수도 있습니다:

root@kitploit:~
   (1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')  
   (2) Scan-AzureAdmins  

AzureStealth 데모:
Demo

2. AWStealth 스캔

스캔된 AWS 환경에서 가장 권한이 높은 엔티티( AWS Shadow Admins 포함)를 발견합니다.

AWStealth 실행 방법
자세한 내용은 AWStealth의 Readme 파일에 있습니다:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
간단히:

  1. SkyArk 프로젝트를 로컬에 다운로드/동기화합니다.
  2. SkyArk 폴더에서 스크립트 실행 권한을 가진 PowerShell을 엽니다:
    "powershell -ExecutionPolicy Bypass -NoProfile"
  3. 다음 명령어를 실행합니다:
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth

AWStealth는 스캔된 AWS 환경의 IAM 서비스에 대해 읽기 전용 권한만 필요로 합니다.

AWStealth 데모:
Demo

3. SkyArk는 클라우드 보안 분야에서 활용할 수 있는 더 작은 하위 모듈들을 포함합니다.

그러한 하위 모듈의 예로는 AWStrace 모듈이 있습니다.
AWStrace - AWS CloudTrail 로그를 분석하여 CloudTrail 로그에서 새로운 가치 있는 통찰력을 제공합니다.
특히 잠재적 공격자가 AWS Shadow Admins로서 악의적인 행동의 일부로 사용할 수 있는 위험한 민감 IAM 작업을 우선적으로 처리합니다.
이 모듈은 로그 파일을 분석하여 테스트 환경에서 실행된 각 작업에 대한 중요한 세부 정보가 포함된 정보성 csv 결과 파일을 생성합니다.
보안 팀은 결과 파일을 사용하여 민감한 작업을 조사하고, 해당 작업을 수행한 엔티티를 발견하며, 실행되고 기록된 각 작업에 대한 추가 가치 있는 세부 정보를 공개할 수 있습니다.

빠른 시작

스캔 모듈의 Readme 파일을 참조하세요:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md

의견 및 피드백 공유

Asaf Hecht (@Hechtov) 및 CyberArk Labs

부상하는 클라우드 섀도우 관리자 위협에 대한 추가 보도:

AWS 위협 관련:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido의 Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Azure 위협 관련:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/ https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/ https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/ https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/

도구 다운로드