
Запрашивайте высокоточные облачные обнаружения для известных злоумышленников в AWS, Azure и GCP, используя журналы CloudTrail и пользовательские правила анализа угроз.

Permiso: https://permiso.io
Прочитайте наш анонс: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler — это специализированный инструмент, созданный для простого выполнения запросов к высокоточным и однособытийным детектам, связанным с известными угрозами в популярных облачных средах, таких как AWS и Azure.
Для оптимального использования CloudGrappler рекомендуется задавать короткие временные диапазоны при выполнении запросов. Такой подход повышает эффективность и ускоряет получение информации, обеспечивая более удобную работу с инструментом.
pip3 install -r requirements.txt
Этот инструмент предоставляет CLI (интерфейс командной строки). Ниже рассмотрено его использование:
Определите область сканирования в файле data_sources.json в соответствии с конфигурацией вашей облачной инфраструктуры. Следующий пример показывает структурированный файл data_sources.json для сред AWS и Azure:
Изменение источника в файле queries.json на символ подстановки (*) приведет к сканированию соответствующего запроса как в среде AWS, так и в Azure.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
Команда для запуска
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
Вашей системе потребуется доступ к S3-корзине. Например, при запуске с ноутбука необходимо настроить AWS CLI. При запуске на EC2, вероятно, лучшим выбором будет Instance Profile.
Если вы запускаете инструмент на EC2-инстансе в том же регионе, что и S3-корзина, с VPC endpoint для S3, вы можете избежать затрат на исходящий трафик. Аутентификация может быть выполнена различными способами.
Самый простой способ аутентификации в Azure — сначала выполнить:
az login
После этого откроется окно браузера, в котором будет предложено войти в Azure.
Необходимо создать сервисный аккаунт, скачать файл учетных данных и задать переменную окружения:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"