Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aws-perimeter — Um scanner de segurança AWS baseado em terminal com mais de 102 verificações de segurança em VPC, IAM, S3, CloudTrail, contêineres (ECS/EKS) e detecção de ataques de IA. Detecta permissões IAM perigosas, segredos expostos, buckets S3 mal configurados, vulnerabilidades em contêineres e ameaças emergentes de LLMjacking. | Kitploit
Ferramentas/GitHubGitHub/thirukguru/aws-perimeter
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança de ContêineresAuditoria de ConfiguraçãoTestes de PenetraçãoSegurança na NuvemDevSecOpsDetecção de SegredosInteligência de Ameaças
Gerenciamento de Identidade e Acesso (IAM)
Configuração Incorreta
Segurança de IA
GitHubthirukguru/aws-perimeter

aws-perimeter

Ver Repositório
37há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Um scanner de segurança AWS baseado em terminal com mais de 102 verificações de segurança em VPC, IAM, S3, CloudTrail, contêineres (ECS/EKS) e detecção de ataques de IA. Detecta permissões IAM perigosas, segredos expostos, buckets S3 mal configurados, vulnerabilidades em contêineres e ameaças emergentes de LLMjacking.

Compartilhar

aws-perimeter

Versão Go Referência Go Cartão de Relatório Go Licença

Um Scanner de Segurança AWS baseado em terminal com mais de 100 verificações de segurança em VPC, IAM, S3, CloudTrail, contêineres (ECS/EKS) e detecção de ataques de IA. Detecta permissões IAM perigosas, segredos expostos, buckets S3 mal configurados, vulnerabilidades em contêineres e ameaças emergentes de LLMjacking.

Visão geral do produto: docs/CAPABILITIES_OVERVIEW.md

Funcionalidades

Segurança VPC

  • Análise de grupos de segurança (SSH/RDP abertos, portas de banco de dados)
  • Detecção de exposição pública e riscos de portas de gerenciamento
  • Análise de ACLs de rede e auditoria de VPC Flow Log
  • Riscos de peering VPC, detecção de bastion host
  • Status do NAT Gateway e cobertura de endpoints VPC

Segurança IAM

  • Detecção de escalação de privilégios (17 padrões)
  • Credenciais obsoletas (mais de 90 dias)
  • Análise de confiança entre contas
  • Lacunas na imposição de MFA
  • Políticas excessivamente permissivas (*:*)
  • Encadeamento de papéis, ID externo, limites de permissão

Segurança S3

  • Detecção de bucket público
  • Auditoria de criptografia e políticas de bucket arriscadas
  • Status do bloqueio de acesso público
  • Descoberta de arquivos/objetos sensíveis (.env, .git, credenciais)
  • Detecção de segredos em conteúdo de texto profundo em objetos S3

CloudTrail e Registro

  • Lacunas na cobertura de trilhas e registro multirregião
  • Status de validação de registro
  • Integração com CloudWatch Logs

Detecção de Segredos

  • Variáveis de ambiente Lambda (10 padrões de segredo)
  • Varredura de pacote de implantação Lambda (ZIP)
  • Varredura de dados de usuário EC2
  • Varredura de conteúdo de objetos S3 públicos
  • Varredura de camadas de imagem ECR por credenciais embutidas
  • Chaves AWS, tokens GitHub/Slack/Stripe

Segurança de Contêineres (NOVO)

Segurança ECS (10 verificações)

  • Contêineres privilegiados
  • Segredos em variáveis de ambiente
  • Exposição de IP público
  • Modo de rede do host
  • Imagens não ECR
  • Sistema de arquivos raiz gravável
  • Capacidades Linux perigosas
  • ECS Exec habilitado
  • Status do Container Insights
  • Papel de tarefa de administrador

Segurança EKS (12 verificações)

  • Acesso a endpoint público
  • Endpoint privado desabilitado
  • Registro do plano de controle
  • Criptografia de segredos
  • Versão do Kubernetes
  • Provedor OIDC para IRSA
  • Modos de autenticação legados
  • Nós em sub-rede pública
  • Acesso SSH irrestrito
  • Papel IAM de nó nível administrador
  • Tipo de AMI (preferência Bottlerocket)

Detecção de Ataques de IA (NOVO)

Baseado em inteligência de ameaças de fevereiro de 2025: violação AWS de 8 minutos

  • Monitoramento de instâncias GPU: Detecção de instâncias p2/p3/p4/p5, g3/g4/g5, inf1/inf2, trn1
  • Exposição pública de GPU: Instâncias GPU com IPs públicos
  • Risco de IMDSv1 em GPU: Instâncias GPU vulneráveis a roubo de credenciais
  • Abuso do Bedrock: Detecção de throughput provisionado de alta capacidade
  • Modelos personalizados: Treinamento não autorizado de modelos Bedrock
  • Registro do Bedrock: Falta de registro de invocação de modelos
  • Provisionamento rápido: Detecção de limitação de API EC2 (padrão de ataque)

Resumo de Verificações de Segurança

CategoriaContagem
Núcleo (IAM, VPC, S3, CloudTrail, Segredos)38
Estendido (Lambda, ELB, Route53, Inspector, etc.)35
Segurança de Contêineres (ECS + EKS)22
Detecção de Ataques de IA7
Total102

Verificações Críticas de Segurança

VerificaçãoSeveridadeDescrição
Escalação de Privilégios🔴 CríticoUsuário pode escalar para administrador
Acesso de Administrador (:)🔴 CríticoAcesso total AWS concedido
Segredos Expostos🔴 CríticoChaves/tokens de API no Lambda/EC2
Bucket S3 Público🔴 CríticoBucket acessível publicamente
Sem CloudTrail🔴 CríticoSem registro de auditoria
SSH/RDP Abertos🔴 CríticoPorta 22/3389 para internet
Contêiner Privilegiado🔴 CríticoContêiner ECS com acesso root
GPU IMDSv1🔴 CríticoCredenciais de instância GPU vulneráveis
Confiança entre Contas🟠 AltoConta externa pode assumir papel
Endpoint Público do EKS🟠 AltoAPI Kubernetes acessível publicamente
Bedrock sem Registro🟠 AltoUso do modelo de IA não auditado

Pré-requisitos

1. AWS CLI Instalado

root@kitploit:~
# macOS
brew install awscli

# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install

2. Credenciais AWS Configuradas

root@kitploit:~
aws configure
# ou use perfis nomeados
aws configure --profile myprofile

3. Permissões IAM Necessárias

Suas credenciais AWS devem ter acesso somente leitura aos serviços que estão sendo varridos. A política gerenciada AWS ReadOnlyAccess funciona, ou veja Permissões AWS Necessárias abaixo.

Nota: aws-perimeter realiza apenas operações de leitura e nunca modifica seus recursos AWS.

Instalação

Instalação Rápida (macOS/Linux)

root@kitploit:~
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh

Usando Go

root@kitploit:~
go install github.com/thirukguru/aws-perimeter@latest

Uso

root@kitploit:~
aws-perimeter                          # Executar varredura de segurança completa
aws-perimeter --output json            # Saída JSON
aws-perimeter --profile prod           # Perfil AWS específico
aws-perimeter --region us-west-2       # Região específica
aws-perimeter --regions us-east-1,us-west-2            # Varredura multirregião
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4  # Multirregião com concorrência controlada
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort  # Sair com sucesso se pelo menos uma região for bem-sucedida
aws-perimeter --rules                   # Imprimir RULES.md no stdout (Markdown)
aws-perimeter --capabilities            # Imprimir visão geral de capacidades no stdout (Markdown)
aws-perimeter --all-regions                            # Varrer todas as regiões habilitadas
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole  # Varredura de organização multi-conta
aws-perimeter --org-scan --max-parallel 5              # Concorrência de fanout org+região
aws-perimeter --output html --output-file report.html  # Gerar relatório HTML
aws-perimeter --store --profile prod --region us-west-2 # Executar + persistir varredura
aws-perimeter --trends --trend-days 30 --account-id 123456789012  # Mostrar tabela de tendências históricas
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080

Para modos fanout (--regions, --all-regions, --org-scan) com --output html --output-file ..., aws-perimeter escreve um relatório por unidade de varredura com sufixos de região/conta e timestamp (por exemplo security-report-us-east-1-20260210-213045.html ou security-report-123456789012-us-east-1-20260210-213045.html). No modo HTML, a saída da tabela do terminal é suprimida e apenas linhas de resumo concisas são impressas.

Modo de Automação JSON

Quando --output json é usado, o aws-perimeter emite um único documento JSON válido sem ruído de banner/spinner, tornando-o seguro para pipelines.

root@kitploit:~
aws-perimeter --profile prod --region us-west-2 --output json | jq .

# JSON multirregião emite um documento JSON agregado de nível superior:
aws-perimeter --profile prod --regions us-east-1,us-west-2 --output json | jq .

# exportar docs via redirecionamento stdout
aws-perimeter --rules > rules.md
aws-perimeter --capabilities > capabilities.md

O payload JSON multirregião inclui:

  • summary (total_regions, success, failed, skipped)
  • results (cargas de varredura consolidadas por região)
  • failures (região + detalhes do erro quando uma varredura de região falha)

Saída de Resumo Fanout

Para varreduras multirregião e de organização em modos de saída não JSON, aws-perimeter imprime um resumo consolidado no final da execução:

  • Linhas por unidade de varredura com account_id, account_name, region, status, duration e error.
  • Totais agregados (TOTAL, SUCCESS, FAILED, SKIPPED).
  • Tabela de agrupamento por conta para varreduras de organização (contagens de sucesso/falha/pulo por conta).

--max-parallel e --best-effort

  • --max-parallel controla quantas unidades de varredura de região/conta são executadas concorrentemente em modos fanout (--regions, --all-regions, --org-scan).
  • Valores mais altos aceleram as varreduras, mas aumentam a pressão na API e a chance de throttling/contenção de rede.
  • Ponto de partida recomendado: --max-parallel 3 ou --max-parallel 4.
  • --best-effort se aplica a varreduras multirregião: o comando sai com sucesso (0) quando pelo menos uma região é bem-sucedida, mesmo que algumas regiões falhem.
  • Sem --best-effort, qualquer região com falha retorna um código de saída diferente de zero.
  • Na saída JSON multirregião, regiões com falha aparecem em failures com o erro exato.

Flags

FlagAbreviadoDescrição
--profile-pPerfil AWS a usar
--region-rRegião AWS
--regionsRegiões separadas por vírgula
--all-regionsVarrer todas as regiões habilitadas
--org-scanVarrer todas as contas ativas da Organização AWS
--org-role-nameNome do papel IAM a assumir nas contas membro
--external-idID externo para assumir papel entre contas
--output-oFormato de saída: table, json ou html
--rulesImprimir catálogo de regras em Markdown e sair
--capabilitiesImprimir capacidades em Markdown e sair
--output-file-fArquivo de saída (obrigatório para html)
--storePersistir resultados da varredura no SQLite
--db-pathCaminho personalizado do banco SQLite
--trendsMostrar tendências históricas
--trend-daysJanela de tendências em dias (padrão 30)
--compareComparar duas varreduras recentes
--export-jsonExportar arquivo JSON de tendências
--export-csvExportar arquivo CSV de tendências
--account-idFiltro de conta para tendências/histórico

Permissões AWS Necessárias

As seguintes permissões são necessárias para cobertura completa de funcionalidades (incluindo varredura multirregião e de organização):

root@kitploit:~
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "sts:GetCallerIdentity",
        "sts:AssumeRole",
        
        "organizations:DescribeOrganization",
        "organizations:ListAccounts",
        
        "ec2:Describe*",
        "ec2:GetEbsEncryptionByDefault",
        
        "iam:List*",
        "iam:Get*",
        "iam:GenerateCredentialReport",
        
        "s3:ListAllMyBuckets",
        "s3:GetBucket*",
        "s3:GetEncryptionConfiguration",
        
        "cloudtrail:DescribeTrails",
        "cloudtrail:GetTrailStatus",
        "cloudtrail:LookupEvents",
        
        "lambda:ListFunctions",
        "lambda:GetFunctionConfiguration",
        "lambda:GetFunction",
        
        "ecr:DescribeRepositories",
        "ecr:DescribeImages",
        "ecr:BatchGetImage",
        "ecr:GetDownloadUrlForLayer",
        
        "ecs:ListClusters",
        "ecs:DescribeClusters",
        "ecs:ListServices",
        "ecs:DescribeServices",
        "ecs:DescribeTaskDefinition",
        
        "eks:ListClusters",
        "eks:DescribeCluster",
        "eks:ListNodegroups",
        "eks:DescribeNodegroup",
        
        "bedrock:ListProvisionedModelThroughputs",
        "bedrock:ListCustomModels",
        "bedrock:GetModelInvocationLoggingConfiguration",
        
        "guardduty:ListDetectors",
        "guardduty:GetDetector",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        
        "securityhub:DescribeHub",
        "securityhub:GetFindings",
        
        "config:Describe*",
        
        "kms:ListKeys",
        "kms:DescribeKey",
        "kms:GetKeyRotationStatus",
        "kms:Decrypt",
        
        "rds:DescribeDB*",
        
        "dynamodb:ListTables",
        "dynamodb:DescribeTable",
        "dynamodb:DescribeContinuousBackups",
        
        "secretsmanager:ListSecrets",
        
        "elasticloadbalancing:Describe*",
        
        "backup:List*",
        
        "apigateway:GET",
        
        "cloudfront:List*",
        "cloudfront:Get*",
        
        "cloudwatch:GetMetricStatistics",
        
        "sns:ListTopics",
        "sqs:ListQueues"
      ],
      "Resource": "*"
    }
  ]
}

kms:Decrypt é necessário apenas ao varrer objetos/pacotes criptografados (por exemplo, leituras de objetos S3 SSE-KMS). Escopar isso para as chaves KMS necessárias em produção.

Para --org-scan, o principal de gerenciamento deve ter permissão para assumir um papel de conta membro (padrão: OrganizationAccountAccessRole), por exemplo:

root@kitploit:~
{
  "Effect": "Allow",
  "Action": "sts:AssumeRole",
  "Resource": "arn:aws:iam::*:role/OrganizationAccountAccessRole"
}

A política de confiança do papel da conta membro também deve permitir que seu principal de varredura (usuário/papel) o assuma (e incluir condição sts:ExternalId se você usar --external-id).

Dica: Para início rápido, anexe a política gerenciada AWS arn:aws:iam::aws:policy/ReadOnlyAccess ao seu usuário/papel IAM.

Roadmap

Fase 3: Detecção Avançada de Ameaças

  • Modelagem de ameaças STRIDE
  • Análise de caminho de ataque
  • Detecção de exfiltração de dados
  • Indicadores de mineração de criptomoedas

Fase 4: Recursos Corporativos

  • Suporte a Organizações multi-conta
  • Integração CI/CD
  • Exportação SIEM (Splunk, ELK)
  • Tendências históricas

Resumo

FaseStatusRegras
Fase 1✅ Completa73
Fase 2🔲 Em Andamento+20
Fase 2.5🆕 Detecção de Ataques de IA+13
Fase 3🔲 Planejada+15
Fase 4🔲 PlanejadaRecursos

Licença

Apache License 2.0

Baixar ferramenta
--max-parallel
Máx. unidades de varredura de região/conta simultâneas
--best-effortPara varreduras multirregião, retornar sucesso se pelo menos uma região for bem-sucedida
--dry-runModo de pré-visualização de remediação
--remediateAplicar remediações suportadas
--dashboard-portPorta do dashboard (flag raiz; subcomando dashboard usa --port)
--version-vInformações de versão