Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aws-inventory — Descubra recursos criados em uma conta AWS. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/aws-inventory
Segurança de Infraestrutura em NuvemSegurança na NuvemConfiguração Incorreta
GitHubnccgroup/aws-inventory

aws-inventory

Descubra recursos criados em uma conta AWS.

Ver Repositório
7381272há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Introdução

Esta é uma ferramenta que tenta descobrir todos os recursos AWS criados em uma conta. A AWS tem muitos produtos (também conhecidos como serviços), com novos sendo constantemente adicionados e os existentes expandidos com novos recursos. O ecossistema permite que os usuários combinem muitos serviços diferentes para formar uma experiência de nuvem personalizada. A capacidade de criar instantaneamente serviços em escala tem um custo de gerenciabilidade. Pode rapidamente se tornar difícil auditar uma conta AWS quanto aos recursos em uso. Isso é importante não apenas para fins de faturamento, mas também para segurança. Recursos inativos e recursos desconhecidos são mais propensos a fragilidades de configuração de segurança. Além disso, recursos com dependências inesperadas apresentam problemas de disponibilidade, controle de acesso e autorização.

Ele usa botocore para descobrir serviços AWS e em quais regiões eles são executados. Também é usado para invocar as APIs dos serviços. As APIs invocadas são aquelas que devem listar ou descrever recursos. Os resultados podem ser impressos no stdout em formato JSON. Eles também podem ser gravados em vários arquivos:

  • Respostas brutas de endpoints de API podem ser gravadas em um arquivo especificado na linha de comando. O formato do arquivo é Python pickle.
  • Exceções levantadas durante a execução da ferramenta podem ser gravadas em um arquivo especificado na linha de comando. O formato do arquivo é Python pickle.
  • gui/aws_inventory_data-<environment_name>.json - formato JSON. Respostas analisadas estruturadas para entrada na GUI.

Instalação

Primeiro, instale o Python2.7.

Há uma pequena GUI para exibir o progresso que usa o módulo padrão Tkinter do Python. No entanto, o código da biblioteca nativa subjacente para Tcl/Tk pode exigir etapas extras para instalação. Então,

Baixar ferramenta

pip install -r requirements.txt

Windows

Use o instalador do Python para instalar Tkinter/Tcl/Tk.

Linux

Use o gerenciador de pacotes do seu sistema operacional:

Ubuntu / Debian

sudo apt-get install python-tk

Uso

Você pode executar o script sem nenhum parâmetro. Ele procurará suas credenciais AWS no ambiente do shell, nos metadados da instância, no arquivo de configuração e, depois, no arquivo de credenciais. Você também pode fornecer um arquivo CSV, contendo suas credenciais, na linha de comando. Você vai querer um usuário que tenha permissões como as da política gerenciada da AWS ViewOnlyAccess. Se você estiver se sentindo com sorte, pode simplesmente canalizar a saída da ferramenta para um analisador JSON como jq.

A ferramenta pode levar muito tempo (dezenas de minutos) para ser concluída se não forem impostas restrições sobre quais operações invocar para cada serviço em cada região. A filtragem por serviço e região pode ser feita na linha de comando, enquanto a filtragem por operação de serviço pode ser feita via arquivo de configuração. Um arquivo pré-configurado foi criado e adicionado ao repositório. Ele será usado por padrão.

Além da saída da linha de comando, você pode visualizar os resultados localmente em um aplicativo de página única em React. Não é necessário servidor web. Basta abrir o arquivo HTML em um navegador e selecionar o arquivo JSON gerado quando solicitado.

O aplicativo usa jsTree para exibir os dados em uma estrutura hierárquica, semelhante a uma árvore. Também há um recurso de pesquisa.

NOTA: Ao invocar APIs, aquelas que geram uma exceção não são usadas novamente, independentemente da região. Causas conhecidas de exceções são:

  • parâmetro de API obrigatório não especificado no modelo de serviço (ou a ferramenta não está lendo o modelo corretamente?)
  • autorização insuficiente para as credenciais selecionadas
  • erro de rede

Exemplos

  • Executar com os padrões.

$ python aws_inventory.py

  • Listar os serviços AWS conhecidos pelo botocore. Isso é feito inteiramente localmente, lendo os arquivos de modelo de serviço.
root@kitploit:~
$ python aws_inventory.py --list-svcs
acm
apigateway
application-autoscaling
appstream
autoscaling
batch
budgets
clouddirectory
cloudformation
cloudfront
.
.
.
  • Listar as operações de serviço conhecidas pelo botocore. Isso é feito inteiramente localmente, lendo os arquivos de modelo de serviço.
root@kitploit:~
$ python aws_inventory.py --list-operations
[shield]
DescribeSubscription
ListAttacks
ListProtections

[datapipeline]
ListPipelines

[firehose]
ListDeliveryStreams
.
.
.
[glacier]
# NONE

[stepfunctions]
ListActivities
ListStateMachines

Total operations to invoke: 4045
  • Exibir quais APIs seriam chamadas para um serviço. Isso é feito inteiramente localmente.

$ python aws_inventory.py --debug --dry-run

Capturas de tela

invocando APIs na linha de comando

dados no navegador