Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cloudmapper — CloudMapper ajuda você a analisar seus ambientes Amazon Web Services (AWS). | Kitploit
Ferramentas/GitHubGitHub/duo-labs/cloudmapper
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesMapeamento de RedeAuditoria de ConfiguraçãoColeta de InformaçõesSegurança na NuvemConfiguração Incorreta
GitHubduo-labs/cloudmapper

cloudmapper

CloudMapper ajuda você a analisar seus ambientes Amazon Web Services (AWS).

Ver Repositório
6.3k832há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CloudMapper

Nota A funcionalidade de Visualização de Rede (comando prepare) não é mais mantida.

CloudMapper ajuda você a analisar seus ambientes Amazon Web Services (AWS). O objetivo original era gerar diagramas de rede e exibi-los no seu navegador (funcionalidade não mais mantida). Agora contém muito mais funcionalidades, incluindo auditoria de problemas de segurança.

  • Demonstração de mapeamento de rede
  • Demonstração de relatório
  • Post de introdução
  • Post sobre detecção de configurações incorretas em redes
  • Post sobre auditoria contínua

Comandos

  • audit: Verifica possíveis configurações incorretas.
  • collect: Coleta metadados sobre uma conta. Mais detalhes aqui.
  • find_admins: Examina políticas IAM para identificar usuários e funções de administrador, ou diretores com privilégios específicos. Mais detalhes aqui.
  • find_unused: Procura recursos não utilizados na conta. Encontra Security Groups, Elastic IPs, interfaces de rede, volumes e balanceadores de carga elásticos não usados.
  • prepare/webserver: Veja Visualizações de Rede
  • public: Encontra hosts públicos e faixas de portas. Mais detalhes aqui.
  • sg_ips: Obtém informações geoip sobre CIDRs confiáveis em Security Groups. Mais detalhes aqui.
  • stats: Mostra contagens de recursos para contas. Mais detalhes aqui.
  • weboftrust: Mostra a Web de Confiança. Mais detalhes aqui.
  • report: Gera relatório HTML. Inclui resumo das contas e descobertas de auditoria. Mais detalhes aqui.
  • iam_report: Gera relatório HTML para as informações IAM de uma conta. Mais detalhes aqui.

Se você quiser adicionar seus próprios comandos privados, pode criar um diretório private_commands e adicioná-los lá.

Capturas de tela

Layout ideal
Captura de tela do relatório

Instalação

Requisitos:

  • python 3 (3.7.0rc1 é conhecido por funcionar), pip e virtualenv
  • Você também precisará de jq (https://stedolan.github.io/jq/) e da biblioteca pyjq (https://github.com/doloopwhile/pyjq), que exigem algumas ferramentas adicionais que serão mostradas.

No macOS:

root@kitploit:~
# clone o repositório
git clone https://github.com/duo-labs/cloudmapper.git
# Instale pré-requisitos para pyjq
brew install autoconf automake awscli freetype jq libtool python3
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install --prefer-binary -r requirements.txt

No Linux:

root@kitploit:~
# clone o repositório
git clone https://github.com/duo-labs/cloudmapper.git
# (AWS Linux, Centos, Fedora, RedHat etc.):
# sudo yum install autoconf automake libtool python3-devel.x86_64 python3-tkinter python-pip jq awscli
# (Debian, Ubuntu etc.):
# Você pode precisar adicionalmente de "build-essential"
sudo apt-get install autoconf automake libtool python3.7-dev python3-tk jq awscli
cd cloudmapper/
python3 -m venv ./venv && source venv/bin/activate
pip install -r requirements.txt

Executar com dados de demonstração

Um pequeno conjunto de dados de demonstração é fornecido. Isso exibirá o mesmo ambiente do site de demonstração https://duo-labs.github.io/cloudmapper/

root@kitploit:~
# Gere os dados para o mapa de rede
python cloudmapper.py prepare --config config.json.demo --account demo
# Gere um relatório
python cloudmapper.py report --config config.json.demo --account demo
python cloudmapper.py webserver

Isso executará um servidor web local em http://127.0.0.1:8000/ Veja o mapa de rede a partir desse link, ou veja o relatório em http://127.0.0.1:8000/account-data/report.html

Configuração

  1. Configure informações sobre sua conta.
  2. Colete informações sobre uma conta AWS.

1. Configure sua conta

Copie o config.json.demo para config.json e edite-o para incluir o ID da sua conta e o nome (ex. "prod"), junto com quaisquer nomes de CIDR externos. Um CIDR é um intervalo de IP como 1.2.3.4/32, que significa apenas o IP 1.2.3.4.

2. Colete dados sobre a conta

Este passo usa a CLI para fazer chamadas describe e list e registra o json na pasta especificada pelo nome da conta em account-data.

Privilégios AWS necessários

Você deve ter credenciais AWS configuradas que possam ser usadas pela CLI com permissões de leitura para os diferentes metadados a coletar. Recomendo usar aws-vault. O CloudMapper coletará informações IAM, o que significa que você DEVE usar MFA. Apenas o passo collect requer acesso AWS.

Você deve ter os seguintes privilégios (que concedem várias leituras de metadados):

  • arn:aws:iam::aws:policy/SecurityAudit
  • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

Colete os dados

A coleta de dados é feita da seguinte forma:

root@kitploit:~
python cloudmapper.py collect --account minha_conta

Analise os dados

A partir daqui, tente executar diferentes comandos, como:

root@kitploit:~
python cloudmapper.py report --account minha_conta
python cloudmapper.py webserver

Depois veja o relatório no seu navegador em 127.0.0.1:8000/account-data/report.html

Configuração adicional

Gerando um arquivo de configuração

Em vez de modificar config.json diretamente, existe um comando para configurar os dados lá, caso seja necessário:

root@kitploit:~
python cloudmapper.py configure {add-account|remove-account} --config-file CONFIG_FILE --name NOME --id ID [--default DEFAULT]
python cloudmapper.py configure {add-cidr|remove-cidr} --config-file CONFIG_FILE --cidr CIDR --name NOME

Isso permitirá definir as diferentes contas AWS que você usa no seu ambiente e os IPs CIDR conhecidos.

Se você usa AWS Organizations, também pode adicionar automaticamente contas membros da organização ao config.json usando:

root@kitploit:~
python cloudmapper.py configure discover-organization-accounts

Você precisa estar autenticado na AWS CLI e ter a permissão organization:ListAccounts antes de executar este comando.

Usando substituições de configuração de auditoria

Você pode achar que não se importa com alguns itens de auditoria. Pode querer ignorar a verificação completamente, ou apenas recursos específicos. Copie config/audit_config_override.yaml.example para config/audit_config_override.yaml e edite o arquivo com base nos comentários lá.

Usando um contêiner Docker

O contêiner Docker criado é destinado a ser usado interativamente.

root@kitploit:~
docker build -t cloudmapper .

O Cloudmapper precisa fazer chamadas IAM e não pode usar credenciais de sessão para coleta, então você não pode usar o servidor aws-vault se quiser coletar dados, e deve passar as credenciais de função diretamente ou configurar as credenciais AWS manualmente dentro do contêiner. O código a seguir expõe suas credenciais brutas dentro do contêiner.

root@kitploit:~
(                                                              
    export $(aws-vault exec SEU_PERFIL --no-session -- env | grep ^AWS | xargs) && \ 
    docker run -ti \
        -e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY_ID \
        -e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_ACCESS_KEY \
        -p 8000:8000 \
        cloudmapper /bin/bash
)

Isso o colocará dentro do contêiner. Execute aws sts get-caller-identity para confirmar que foi configurado corretamente. Os dados de demonstração do Cloudmapper não são copiados para o contêiner Docker, então você precisará coletar dados ativos do seu sistema. Observe que os padrões do Docker podem limitar a memória disponível para o seu contêiner. Por exemplo, no Mac OS, o padrão é 2 GB, o que pode não ser suficiente para gerar o relatório em uma conta de tamanho médio.

root@kitploit:~
python cloudmapper.py configure add-account --config-file config.json --name SUA_CONTA --id NUMERO_DA_SUA_CONTA
python cloudmapper.py collect --account SUA_CONTA
python cloudmapper.py report --account SUA_CONTA
python cloudmapper.py prepare --account SUA_CONTA
python cloudmapper.py webserver --public

Você deve então ser capaz de ver o relatório visitando http://127.0.0.1:8000/account-data/report.html

Executar o CloudMapper regularmente para auditar seu ambiente

Um aplicativo CDK para implantar o CloudMapper via Fargate para que seja executado todas as noites, enviar descobertas de auditoria como alertas para um canal Slack e gerar um relatório salvo no S3 é descrito aqui.

Alternativas

Para diagramas de rede, você pode tentar https://github.com/lyft/cartography ou https://github.com/anaynayak/aws-security-viz

Para auditoria e outras ferramentas de segurança AWS, veja https://github.com/toniblyx/my-arsenal-of-aws-security-tools

Licenças

  • cytoscape.js: MIT https://github.com/cytoscape/cytoscape.js/blob/master/LICENSE
  • cytoscape.js-qtip: MIT https://github.com/cytoscape/cytoscape.js-qtip/blob/master/LICENSE
  • cytoscape.js-grid-guide: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-grid-guide
  • cytoscape.js-panzoom: MIT https://github.com/cytoscape/cytoscape.js-panzoom/blob/master/LICENSE
  • jquery: JS Foundation https://github.com/jquery/jquery/blob/master/LICENSE.txt
  • jquery.qtip: MIT https://github.com/qTip2/qTip2/blob/master/LICENSE
  • cytoscape-navigator: MIT https://github.com/cytoscape/cytoscape.js-navigator/blob/c249bd1551c8948613573b470b30a471def401c5/bower.json#L24
  • cytoscape.js-autopan-on-drag: MIT https://github.com/iVis-at-Bilkent/cytoscape.js-autopan-on-drag
  • font-awesome: MIT http://fontawesome.io/
  • FileSave.js: MIT https://github.com/eligrey/FileSaver.js/blob/master/LICENSE.md
  • circular-json: MIT https://github.com/WebReflection/circular-json/blob/master/LICENSE.txt
  • rstacruz/nprogress: MIT https://github.com/rstacruz/nprogress/blob/master/License.md
  • mousetrap: Apache https://github.com/ccampbell/mousetrap/blob/master/LICENSE
  • akkordion MIT https://github.com/TrySound/akkordion/blob/master/LICENSE
Baixar ferramenta
Resumo das descobertas
Descobertas Relatório IAM
Auditoria via linha de comando Comando público via linha de comando