Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cloud-audit — Ferramenta automatizada de auditoria de segurança em nuvem que detecta o uso indevido de credenciais AK/SK por meio de auditoria periódica de logs de plataforma de nuvem usando detecção de anomalias, regras de lista negra e análise de linha de base para Tencent Cloud e AWS. | Kitploit
Ferramentas/GitHubGitHub/al0ne/cloud-audit
Segurança na NuvemInteligência de AmeaçasResposta a IncidentesDetecção de AnomaliasAnálise de Logs
GitHubal0ne/cloud-audit

cloud-audit

Ferramenta automatizada de auditoria de segurança em nuvem que detecta o uso indevido de credenciais AK/SK por meio de auditoria periódica de logs de plataforma de nuvem usando detecção de anomalias, regras de lista negra e análise de linha de base para Tencent Cloud e AWS.

Ver Repositório
448há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição do Projeto

cloud-audit (Assistente de Auditoria de Segurança na Nuvem) é uma ferramenta para detectar o vazamento e uso indevido de chaves AK/SK em provedores de nuvem pública. Ela audita logs chamando periodicamente as interfaces da plataforma de nuvem e descobre possíveis invasões com base em comportamentos anômalos, características negras e linhas de base.

Atualmente, suporta apenas Tencent Cloud e AWS.

Recursos

  • Suporte à detecção de alertas de uso indevido de AK/SK na plataforma Tencent Cloud (comportamento anômalo)
    • Monitoramento de criação de comandos/execução de comandos via AK/SK
    • Monitoramento de adição/remoção de subcontas via AK/SK
    • Listagem de bancos de dados entre regiões via AK/SK
    • Listagem de instâncias entre regiões via AK/SK
  • Suporte à detecção de alertas de uso indevido de AK/SK na plataforma AWS (detecção de linha de base)
    • Monitoramento de criação de usuários via AK/SK
    • Monitoramento de listagem de usuários via AK/SK
    • Monitoramento de listagem de S3 via AK/SK
    • Monitoramento de listagem de bancos de dados via AK/SK
    • Monitoramento de escalonamento de privilégios via AK/SK
  • Suporte a notificações de alerta via WeChat Empresarial / Discord

Instruções de Uso

Primeiro passo: execute o comando para instalar as dependências

root@kitploit:~
cd /opt/ && git clone https://github.com/al0ne/cloud-audit
cd cloud-audit && pip3 install -r requirements.txt

Segundo passo: crie e modifique a configuração do .env

root@kitploit:~
cp .env.example .env

Preencha o arquivo .env de acordo com sua configuração real

root@kitploit:~
# 腾讯云的AK/SK信息,需要使用AK/SK来调用API接口获取日志
TencentAccessKey="xxx"
TencentSecretKey="xxx"

# 腾讯云要监控的AK/SK列表
AccesskeyList="xxx,xxx,xxx"

# AWS的AK/SK信息
AWS_ACCESS_KEY_ID="xxx"
AWS_SECRET_ACCESS_KEY="xxx"

# Discord 通知信息
discord_webhook_url=""

# 企业微信机器人通知
weixin_webhook_url=""

Terceiro passo: configurações importantes do programa

root@kitploit:~
# 可信的网段,非可信网段调用敏感操作直接告警。
while_cidr = ["192.168.0.0/16", "172.16.0.0/12", "10.0.0.0/8"]

# AWS要关注的地域,非该地域的事件将不查询
aws_region = [
    "us-east-1",
    "us-east-2",
    "ap-northeast-1",
    "ap-southeast-1"
]

Execute

root@kitploit:~
python3 cloud-audit.py

O programa executa a pesquisa de resultados a cada 15 minutos.

Notas sobre permissões da AWS

Como os logs da AWS são lidos e auditados usando o serviço AWS CloudTrail, certifique-se de que sua conta tenha a permissão IAM AWSCloudTrail_ReadOnlyAccess para usar este produto, caso contrário, ocorrerá o seguinte erro.

root@kitploit:~
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the LookupEvents operation: User: arn:aws:iam::xxxxx:user/test is not authorized to perform: cloudtrail:LookupEvents because no identity-based policy allows the cloudtrail:LookupEvents action

Acesse a plataforma IAM da AWS, selecione o usuário → seção de permissões para adicionar a permissão.

Lógica de Detecção

Lógica de detecção de uso indevido em plataformas de nuvem

Ao usar algumas ferramentas de exploração direcionadas a plataformas de nuvem, as ações comuns dessas ferramentas incluem: escanear todas as regiões em busca de instâncias RDS, escanear todas as regiões em busca de instâncias ECS ou contêineres, criar/excluir subcontas, executar comandos, etc. Essas ações em si são operações relativamente sensíveis, portanto, são obtidas por meio das interfaces de log de cada plataforma de nuvem.

Outra situação é a detecção de operações sensíveis provenientes de redes não confiáveis. Normalmente, as chamadas são feitas a partir da intranet do IDC ou do IP de saída do IDC. Se uma chamada AK/SK aparecer de uma rede não confiável da empresa e for uma operação de alto risco, um alerta é gerado imediatamente.

Exemplos de operações críticas comuns e sensíveis:

  • CreateUser
  • ListUsers
  • ListBuckets
  • DescribeInstances
  • DescribeDBInstances
  • AttachUserPolicy
  • RunCommand/CreateCommand (Tencent Cloud)

Detecção na Tencent Cloud

A maior diferença entre as chamadas de API da Tencent Cloud e da AWS é que a Tencent Cloud permite consultar as ações detalhadas de um determinado AK id por meio de uma interface de API, enquanto a AWS só permite pesquisar na plataforma, mas não permite consultar as informações de execução recentes de um determinado AK id por meio de uma interface usando AK/SK.

Portanto, para detectar o uso indevido de AK/SK na Tencent Cloud, é necessário inserir a lista de AK ids usados nos serviços online e verificar periodicamente as ações executadas por um determinado AK id.

Detecção na AWS

Na AWS, só é possível obter logs com base na região e na ação. Usando AK/SK, chame a interface CloudTrail para verificar se há logs de uma determinada ação em uma determinada região.

Portanto, a AWS determina mais com base em linhas de base.

root@kitploit:~
def DescribeInstances(CloudTrailEvent: dict):
    """
    检测使用AK/SK列ec2信息
    :param CloudTrailEvent:
    :return: None
    """
    accessKeyId = CloudTrailEvent.get('userIdentity').get('accessKeyId')
    arn = CloudTrailEvent.get('userIdentity').get('arn')
    eventTime = utc_to_china_tz(CloudTrailEvent.get('eventTime'))
    eventName = CloudTrailEvent.get('eventName')
    awsRegion = CloudTrailEvent.get('awsRegion')
    sourceIPAddress = CloudTrailEvent.get('sourceIPAddress')
    userAgent = CloudTrailEvent.get('userAgent')

    sip_verify = False

    for cidr in while_cidr:
        if ipaddress.ip_address(sourceIPAddress) in ipaddress.ip_network(cidr):
            sip_verify = True

    if not sip_verify and 'aws-internal' not in userAgent:
        message = f"{text_title}\n时间:{eventTime}\n账号ID:{arn}\nRegion:{awsRegion}\nAccessKey ID:{accessKeyId}\n"
        f"执行动作:{eventName}\nIP地址:{sourceIPAddress}\nUser-Agent:{userAgent}\n\n"
        f"检测到有外部IP请求列实例信息,请注意是否为攻击者利用!"
    send_message(message)

Capturas de Tela de Execução

Captura de tela de alerta do Discord

1

1

2

Planos Futuros

Atualmente, a detecção é baseada apenas em comportamento, mas também poderia ser baseada em linhas de base.

  • Chamadas AK/SK com User-Agent não SDK
  • Detecção de linha de base: se um comando nunca foi executado antes e é executado pela primeira vez, gerar um alerta diretamente.
Baixar ferramenta