
Tool to spray AWS Console IAM Logins
GoAWSConsoleSpray é uma ferramenta que pode ser usada para testar (spray) credenciais do console IAM da AWS a fim de identificar um login válido para uma conta de usuário. A AWS CLI não possui uma forma de autenticar via nome de usuário/senha, apenas o console web online. Embora a maioria das organizações deva impor a Autenticação Multifator (MFA) para suas contas de console IAM, isso nem sempre é aplicado. Combine más práticas de usuário e uma política de senhas fraca, e você pode se encontrar com a capacidade de autenticar no console.
Por padrão, a AWS solicita a geração de senhas de usuário usando uma string segura aleatória. No entanto, os usuários podem alterar essas senhas e as organizações podem modificar sua política de senhas para ser insegura (ou uma implantação AWS legada que tem uma política de senhas fraca há muito tempo).
./GoAWSConsoleSpray -a ACCOUNTID -u users.txt -p pws.txt
Requer go 1.17+
go install github.com/WhiteOakSecurity/GoAWSConsoleSpray@latest
git clone [email protected]:WhiteOakSecurity/GoAWSConsoleSpray.git
Baixe as dependências do projeto: make dep
Use o makefile para compilar a versão desejada, ex.: make linux, make darwin, make windows
Isso não é furtivo e não tem a intenção de ser furtivo. É muito, muito barulhento. Todos os eventos de login de usuário IAM e root da AWS são registrados no CloudTrail por padrão. Além disso, a AWS pode realmente bloquear seu endereço IP se você tentar enviar muitas requisições.
Você pode querer considerar o uso de outros projetos que utilizam o AWS Gateway ou Lambda da Amazon para ajudar a distribuir seu tráfego. Você deve ser capaz de encadear este projeto facilmente com qualquer um deles com um pouco de personalização (apontar a URL de login para o AWS Gateway em vez do autenticador da AWS).