
Consulte detecções de alta fidelidade na nuvem para atores de ameaças conhecidos em AWS, Azure e GCP usando logs do CloudTrail e regras personalizadas de inteligência de ameaças.

Permiso: https://permiso.io
Leia nosso blog de lançamento: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler é uma ferramenta projetada especificamente para consultas sem esforço de detecções de alta fidelidade e de evento único relacionadas a atores de ameaças conhecidos em ambientes de nuvem populares, como AWS e Azure.
Para otimizar sua utilização do CloudGrappler, recomendamos usar intervalos de tempo mais curtos ao consultar resultados. Essa abordagem aumenta a eficiência e acelera a recuperação de informações, garantindo uma experiência mais fluida com a ferramenta.
pip3 install -r requirements.txt
Esta ferramenta oferece uma CLI (Interface de Linha de Comando). Assim, aqui revisamos seu uso:
Defina o escopo da varredura dentro do arquivo data_sources.json com base na configuração da sua infraestrutura em nuvem. O exemplo a seguir mostra um arquivo data_sources.json estruturado para ambientes AWS e Azure:
Modificar a origem dentro do arquivo queries.json para um caractere curinga (*) fará com que a consulta correspondente seja varrida nos ambientes AWS e Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Execute o comando
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q "GetFileDownloadUrls.*secret", "UpdateAccessKey" -s '*'
python3 main.py -f new_file.json
Seu sistema precisará de acesso ao bucket S3. Por exemplo, se você estiver executando no seu laptop, precisará configurar a AWS CLI. Se você estiver executando em uma EC2, um Perfil de Instância provavelmente é a melhor escolha.
Se você executar em uma instância EC2 na mesma região do bucket S3 com um VPC endpoint para S3 você pode evitar custos de saída. Você pode autenticar de várias maneiras.
A maneira mais simples de autenticar com o Azure é executar primeiro:
az login
Isso abrirá uma janela do navegador e solicitará que você faça login no Azure.
Você precisará criar uma conta de serviço e baixar o arquivo de credenciais, depois definir com:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"