Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SkyWrapper — SkyWrapper помогает выявлять подозрительные формы создания и использования временных токенов в AWS | Kitploit
Инструменты/GitHubGitHub/cyberark/skywrapper
Безопасность облачной инфраструктурыБезопасность облачных средРазведка угрозУправление идентификацией и доступом (IAM)Неправильная КонфигурацияАнализ Журналов
GitHubcyberark/skywrapper

SkyWrapper

SkyWrapper помогает выявлять подозрительные формы создания и использования временных токенов в AWS

Репозиторий
107135 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SkyWrapper

GitHub release License: MIT

Обзор

SkyWrapper — это проект с открытым исходным кодом, который анализирует поведение временных токенов, созданных в заданном аккаунте AWS. Инструмент направлен на выявление подозрительных форм создания и использования временных токенов для обнаружения вредоносной активности в аккаунте. Инструмент анализирует аккаунт AWS и создает таблицу Excel, содержащую все текущие временные токены. Краткий отчет о результатах выводится на экран после каждого запуска.

Демонстрация SkyWrapper:

SkyWrapper


Использование

  1. Заполните необходимые данные в файле config
  2. Убедитесь, что ваши пользователи имеют необходимые разрешения для запуска скрипта (это можно проверить в IAM на странице сводки пользователя)
  3. Запустите скрипт Python
root@kitploit:~
python SkyWrapper.py

Разрешения

Для запуска этого скрипта вам потребуется как минимум следующая политика разрешений:

root@kitploit:~
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3TrailBucketPermissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:ListBucketMultipartUploads",
                "s3:ListBucket",
                "s3:GetBucketLocation",
                "s3:ListMultipartUploadParts"
            ],
            "Resource": [
                "arn:aws:s3:::{cloudtrail_bucket_name}/*",
                "arn:aws:s3:::{cloudtrail_bucket_name}
            ]
        },
        {
            "Sid": "IAMReadPermissions",
            "Effect": "Allow",
            "Action": [
                "iam:ListAttachedRolePolicies",
                "iam:ListRolePolicies",
                "iam:GetRolePolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListRoles"
            ],
            "Resource": [
                "arn:aws:iam::*:policy/*",
                "arn:aws:iam::*:role/*"
            ]
        },
        {
            "Sid": "GLUEReadWritePermissions",
            "Effect": "Allow",
            "Action": [
                "glue:CreateTable",
                "glue:CreateDatabase",
                "glue:GetTable",
                "glue:GetDatabase"
            ],
            "Resource": "*"
        },
        {
            "Sid": "CLOUDTRAILReadPermissions",
            "Effect": "Allow",
            "Action": [
                "cloudtrail:DescribeTrails"
            ],
            "Resource": "*"
        },
        {
            "Sid": "ATHENAReadPermissions",
            "Effect": "Allow",
            "Action": [
                "athena:GetQueryResults",
                "athena:StartQueryExecution",
                "athena:GetQueryExecution"
            ],
            "Resource": "arn:aws:athena:*:*:workgroup/*"
        },
        {
            "Sid": "S3AthenaResultsBucketPermissions",
            "Effect": "Allow",
            "Action": [
                "s3:PutObject",
                "s3:GetObject",
                "s3:ListBucketMultipartUploads",
                "s3:CreateBucket",
                "s3:ListBucket",
                "s3:GetBucketLocation",
                "s3:ListMultipartUploadParts"
            ],
            "Resource": "arn:aws:s3:::aws-athena-query-results-*"
        }
    ]
}

Убедитесь, что вы заменили {trail_bucket} на имя корзины вашего трейла!

Если у вас есть более одного трейла, которые вы также хотите использовать в скрипте, вам необходимо добавить их в раздел ресурсов политики разрешений.

Конфигурация

"config.yaml" — это файл конфигурации. В большинстве случаев вы можете оставить конфигурацию как есть. Если вам нужно изменить её, файл конфигурации документирован.

root@kitploit:~
athena: # Athena configuration
  database_name: default # The name of the database Athena uses for querying the trail bucket.
  table_name: cloudtrail_logs_{table_name} # The table name of the trail bucket name
  output_location: s3://aws-athena-query-results-{account_id}-{region}/ # The default output location bucket for the query results
output:
  excel_output_file: run_results_{trail}_{account_id}-{date}.xlsx # Excel results file
  summary_output_file: run_summary_{trail}_{account_id}-{date}.txt # Summary text results file
verify_https: True # Enable/ Disable verification of SSL certificates for HTTP requests
account:
    account_id: 0 # The account id - Keep it as 0 in case you don't know it
    aws_access_key_id: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials
    aws_secret_access_key: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials
    aws_session_token: # If you keep it empty, the script will look after the default AWS credentials stored in ~/.aws/credentials

Ссылки:

Для дополнительных комментариев, предложений или вопросов вы можете связаться с Омером Царфати (@OmerTsarfati) и CyberArk Labs. Вы можете найти больше проектов, разработанных нами, по адресу https://github.com/cyberark/.

Скачать инструмент