Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SkyArk — SkyArk помогает выявлять, оценивать и защищать наиболее привилегированные сущности в Azure и AWS | Kitploit
Инструменты/GitHubGitHub/cyberark/skyark
Повышение привилегийАнализ уязвимостейСбор информацииТестирование на ПроникновениеБезопасность облачных средУправление идентификацией и доступом (IAM)
GitHubcyberark/skyark

SkyArk

SkyArk помогает выявлять, оценивать и защищать наиболее привилегированные сущности в Azure и AWS

Репозиторий
9101631 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

alt text

SkyArk — это проект по облачной безопасности с двумя основными модулями сканирования:

  1. AzureStealth — сканирует среды Azure
  2. AWStealth — сканирует среды AWS

Эти два модуля сканирования обнаружат наиболее привилегированные сущности в целевых AWS и Azure.

Основная цель — обнаружение наиболее привилегированных облачных пользователей

SkyArk в настоящее время сосредоточен на снижении новой угрозы «теневых администраторов» (Cloud Shadow Admins) и помогает организациям обнаруживать, оценивать и защищать привилегированные облачные сущности.
Скрытые и подпольные облачные администраторы могут существовать на любой публичной облачной платформе, и SkyArk помогает снизить этот риск в AWS и Azure.
В рамках процедур защиты, пентеста или оценки рисков — обязательно учитывайте эту угрозу и проверяйте, что эти привилегированные сущности действительно хорошо защищены.

Предыстория:

SkyArk занимается новой нарастающей угрозой «теневых администраторов» (Cloud Shadow Admins) — тем, как злоумышленники могут находить и злоупотреблять нетривиальными и так называемыми «ограниченными» разрешениями, чтобы всё же пробиться, повысить свои привилегии и стать полноправными облачными администраторами.
Более того, злоумышленники могут легко использовать эти хитрые конкретные разрешения, чтобы скрыть тайные административные сущности, которые будут ждать их в качестве скрытой техники сохранения доступа (persistence).

SkyArk был первоначально опубликован в рамках нашего исследования угрозы AWS Shadow Admins; это исследование было представлено на конференции RSA USA 2018.
Пост в блоге об AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
Запись выступления на RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs

Примерно через год мы добавили в SkyArk сканирование AzureStealth для снижения угрозы Shadow Admins в Azure!
Наше исследование угрозы Azure Shadow Admins было представлено на конференциях RSA USA 2020 и Hackfest.
DIY: Охота на Azure Shadow Admins как никогда раньше — пост в блоге:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2

Описание инструмента

SkyArk в настоящее время содержит два основных модуля сканирования: AWStealth и AzureStealth.
С помощью результатов сканирования организации могут обнаружить сущности (пользователей, группы и роли), имеющие наиболее чувствительные и рискованные разрешения.
Кроме того, мы рекомендуем организациям время от времени сканировать свои среды и искать подозрительные отклонения в списке привилегированных сущностей.
Потенциальные злоумышленники охотятся за этими пользователями, и команды защиты должны убедиться, что эти привилегированные пользователи хорошо защищены — имеют надежные, регулярно сменяемые и безопасно хранимые учетные данные, включенную MFA, находятся под тщательным мониторингом и т.д.
Помните, что мы не можем защитить то, о чем не знаем, и SkyArk помогает в сложной задаче обнаружения наиболее привилегированных облачных сущностей — включая прямых администраторов, а также скрытых теневых администраторов, которые могут легко повысить свои привилегии и также стать полными администраторами.

1. Сканирование AzureStealth

Обнаружение наиболее привилегированных пользователей в сканируемой среде Azure, включая теневых администраторов Azure (Azure Shadow Admins).

Как запустить AzureStealth
Полные детали в файле Readme AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
Кратко:

  1. Загрузите/синхронизируйте локально проект SkyArk
  2. Откройте PowerShell в папке SkyArk с разрешением на выполнение скриптов:
    «powershell -ExecutionPolicy Bypass -NoProfile»
  3. Выполните следующие команды:
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth

AzureStealth требуются только права только на чтение (Read-Only) для сканируемого каталога Azure (Tenant) и подписки (Subscription).
*Вы также можете легко запустить сканирование из портала Azure, используя встроенный CloudShell:

root@kitploit:~
   (1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')  
   (2) Scan-AzureAdmins  

Демонстрация AzureStealth:
Demo

2. Сканирование AWStealth

Обнаружение наиболее привилегированных сущностей в сканируемой среде AWS, включая теневых администраторов AWS (AWS Shadow Admins).

Как запустить AWStealth
Полные детали в файле Readme AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
Кратко:

  1. Загрузите/синхронизируйте локально проект SkyArk
  2. Откройте PowerShell в папке SkyArk с разрешением на выполнение скриптов:
    «powershell -ExecutionPolicy Bypass -NoProfile»
  3. Выполните следующие команды:
root@kitploit:~
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth

AWStealth требуются только права только на чтение (Read-Only) для сервиса IAM сканируемой среды AWS.

Демонстрация AWStealth:
Demo

3. SkyArk включает в себя дополнительные небольшие подмодули для экспериментов в области облачной безопасности

Примером такого подмодуля является модуль AWStrace.
AWStrace — анализирует логи AWS CloudTrail и может предоставить новые ценные сведения из логов CloudTrail.
Он особенно приоритизирует рискованные чувствительные действия IAM, которые потенциальные злоумышленники могут использовать в рамках своих вредоносных действий как теневые администраторы AWS.
Модуль анализирует файлы логов и создает информативный csv-файл с результатами, содержащий важные детали о каждом выполненном действии в тестируемой среде.
Команды безопасности могут использовать файлы результатов для исследования чувствительных действий, обнаружения сущностей, выполнявших эти действия, и получения дополнительных ценных сведений о каждом выполненном и зарегистрированном действии.

Быстрый старт

Ознакомьтесь с файлами Readme модулей сканирования:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md

Поделитесь своими мыслями и отзывами

Asaf Hecht (@Hechtov) и CyberArk Labs

Дополнительные материалы о нарастающей угрозе Cloud Shadow Admins:

Об угрозе в AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-in-cloud-environments/
Подкаст Byron Acohido: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Об угрозе в Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/ https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/ https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/ https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/

Скачать инструмент