Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
IMDShift — Автоматизирует миграцию рабочих нагрузок AWS с IMDSv1 на IMDSv2 для смягчения атак типа SSRF. Обнаруживает использование IMDSv1 в EC2, ECS, EKS, Lightsail и других сервисах, с обновлением лимитов переходов и рекомендациями по SCP. | Kitploit
Инструменты/GitHubGitHub/ayushpriya10/imdshift
Безопасность облачной инфраструктурыОборонительные ИнструментыСканеры уязвимостейАудит конфигурацииБезопасность облачных средНеправильная Конфигурация
GitHubayushpriya10/imdshift

IMDShift

Автоматизирует миграцию рабочих нагрузок AWS с IMDSv1 на IMDSv2 для смягчения атак типа SSRF. Обнаруживает использование IMDSv1 в EC2, ECS, EKS, Lightsail и других сервисах, с обновлением лимитов переходов и рекомендациями по SCP.

Репозиторий
56543 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

IMDShift

AWS-нагрузки, которые полагаются на метаданные endpoint, уязвимы для атак типа Server-Side Request Forgery (SSRF). IMDShift автоматизирует процесс миграции всех нагрузок на IMDSv2 с широкими возможностями, что реализует усиленные меры безопасности для защиты от этих атак.

Изображение CLI IMDShift

Возможности

  • Обнаружение AWS-нагрузок, использующих метаданные endpoint, среди различных сервисов, включая EC2, ECS, EKS, Lightsail, AutoScaling Groups, Sagemaker Notebooks, Beanstalk (в разработке)
  • Простой и интуитивно понятный интерфейс командной строки для удобного использования
  • Автоматическая миграция всех нагрузок на IMDSv2
  • Автономное обновление лимита hop для совместимых ресурсов
  • Автономное включение метаданных endpoint для совместимых ресурсов
  • Детальное логирование процесса миграции
  • Определение ресурсов, использующих IMDSv1, с помощью метрики CloudWatch MetadataNoToken в указанных регионах
  • Встроенные рекомендации по Service Control Policy (SCP)

IMDShift против Metabadger

Metabadger — это более старый инструмент, который использовался для упрощения миграции AWS EC2-нагрузок на IMDSv2.

IMDShift вносит несколько улучшений по сравнению с Metabadger:

  • IMDShift позволяет мигрировать отдельные сервисы, а не все EC2-инстансы вслепую. Например, пользователь может выбрать миграцию только EKS-нагрузок; также некоторые сервисы, такие как Lightsail, не относятся к EC2, но IMDShift может мигрировать и такие ресурсы.
  • IMDShift позволяет автономно включать метаданные endpoint для ресурсов, где они отключены, без необходимости миграции остальных ресурсов.
  • IMDShift позволяет автономно обновлять лимит hop для ресурсов с включённым метаданным endpoint, без необходимости миграции остальных ресурсов.
  • IMDShift позволяет не только включать конкретные регионы, но и пропускать указанные регионы.
  • IMDShift позволяет не только использовать AWS-профили, но и принимать роли для работы.
  • IMDShift помогает с постмиграционными действиями, предлагая различные политики управления сервисами (SCP) для внедрения.
  • Установка

    Установка для продакшена

    root@kitploit:~
    git clone https://github.com/ayushpriya10/imdshift.git
    cd imdshift/
    python3 -m pip install .
    

    Установка для разработки

    root@kitploit:~
    git clone https://github.com/ayushpriya10/imdshift.git
    cd imdshift/
    python3 -m pip install -e .
    

    Использование

    root@kitploit:~
    Options:
      --services TEXT             This flag specifies services scan for IMDSv1
                                  usage from [EC2, Sagemaker, ASG (Auto Scaling
                                  Groups), Lightsail, ECS, EKS, Beanstalk].
                                  Format: "--services EC2,Sagemaker,ASG"
      --include-regions TEXT      This flag specifies regions explicitly to
                                  include scan for IMDSv1 usage. Format: "--
                                  include-regions ap-south-1,ap-southeast-1"
      --exclude-regions TEXT      This flag specifies regions to exclude from the
                                  scan explicitly. Format: "--exclude-regions ap-
                                  south-1,ap-southeast-1"
      --migrate                   This boolean flag enables IMDShift to perform
                                  the migration, defaults to "False". Format: "--
                                  migrate"
      --update-hop-limit INTEGER  This flag specifies if the hop limit should be
                                  updated and with what value. It is recommended
                                  to set the hop limit to "2" to enable containers
                                  to be able to work with the IMDS endpoint. If
                                  this flag is not passed, hop limit is not
                                  updated during migration. Format: "--update-hop-
                                  limit 3"
      --enable-imds               This boolean flag enables IMDShift to enable the
                                  metadata endpoint for resources that have it
                                  disabled and then perform the migration,
                                  defaults to "False". Format: "--enable-imds"
      --profile TEXT              This allows you to use any profile from your
                                  ~/.aws/credentials file. Format: "--profile
                                  prod-env"
      --role-arn TEXT             This flag let's you assume a role via aws sts.
                                  Format: "--role-arn
                                  arn:aws:sts::111111111:role/John"
      --print-scps                This boolean flag prints Service Control
                                  Policies (SCPs) that can be used to control IMDS
                                  usage, like deny access for credentials fetched
                                  from IMDSv2 or deny creation of resources with
                                  IMDSv1, defaults to "False". Format: "--print-
                                  scps"
      --check-imds-usage          This boolean flag launches a scan to identify
                                  how many instances are using IMDSv1 in specified
                                  regions, during the last 30 days, by using the
                                  "MetadataNoToken" CloudWatch metric, defaults to
                                  "False". Format: "--check-imds-usage"
      --help                      Show this message and exit.
    
    Скачать инструмент