Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CloudGrappler — Запрашивайте высокоточные облачные обнаружения для известных злоумышленников в AWS, Azure и GCP, используя журналы CloudTrail и пользовательские правила анализа угроз. | Kitploit
Инструменты/GitHubGitHub/permiso-io-tools/cloudgrappler
Оборонительные ИнструментыБезопасность облачных средРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubpermiso-io-tools/cloudgrappler

CloudGrappler

Запрашивайте высокоточные облачные обнаружения для известных злоумышленников в AWS, Azure и GCP, используя журналы CloudTrail и пользовательские правила анализа угроз.

Репозиторий
267289 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LogLicker

CloudGrappler

Permiso: https://permiso.io
Прочитайте наш анонс: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments

CloudGrappler — это специализированный инструмент, созданный для простого выполнения запросов к высокоточным и однособытийным детектам, связанным с известными угрозами в популярных облачных средах, таких как AWS и Azure.

Примечания

Для оптимального использования CloudGrappler рекомендуется задавать короткие временные диапазоны при выполнении запросов. Такой подход повышает эффективность и ускоряет получение информации, обеспечивая более удобную работу с инструментом.

Необходимые пакеты

root@kitploit:~
pip3 install -r requirements.txt

Ввод

Этот инструмент предоставляет CLI (интерфейс командной строки). Ниже рассмотрено его использование:

Пример 1 — Запуск инструмента с файлом запросов по умолчанию

Определите область сканирования в файле data_sources.json в соответствии с конфигурацией вашей облачной инфраструктуры. Следующий пример показывает структурированный файл data_sources.json для сред AWS и Azure:

Примечание

Изменение источника в файле queries.json на символ подстановки (*) приведет к сканированию соответствующего запроса как в среде AWS, так и в Azure.

root@kitploit:~
{
  "AWS": [
    {
      "bucket": "cloudtrail-logs-00000000-ffffff",
      "prefix": [
        "testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
        "testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
      ]
    },
    {
      "bucket": "aws-kosova-us-east-1-00000000"
    }

  ],
  "AZURE": [
    {
      "accountname": "logs",
      "container": [
        "cloudgrappler"
      ]
    }
  ],
 "GCP": [
    {
      "gcp_bucket": "buketi"
    }
  ]
}

Команда для запуска

python3 main.py

Пример 2 — Сценарий использования Permiso Intel

python3 main.py -p

root@kitploit:~
[+] Running GetFileDownloadUrls.*secrets_ for AWS 
[+] Threat Actor: LUCR3 
[+] Severity: MEDIUM 
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case. 

Пример 3 — Генерация отчета

python3 main.py -p -jo

root@kitploit:~
reports
└── json
    ├── AWS
    │   └── 2024-03-04 01:01 AM
    │       └── cloudtrail-logs-00000000-ffffff--
    │           └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
    │               └── GetFileDownloadUrls.*secrets_.json
    └── AZURE
    │    └── 2024-03-04 01:01 AM
    │        └── logs
    │            └── cloudgrappler
    │                └── okta_key.json
    └── GCP
        └── 2024-03-04 01:01 AM
            └── buketi
                    └── modified_firewall.json

Пример 4 — Фильтрация логов по дате или времени

python3 main.py -p -sd 2024-02-15 -ed 2024-02-16

Пример 5 — Ручное добавление запросов и типов источников данных

python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'

Пример 6 — Запуск инструмента с собственным файлом запросов

python3 main.py -f new_file.json

Запуск в вашем облаке и аутентификация cloudgrep

AWS

Вашей системе потребуется доступ к S3-корзине. Например, при запуске с ноутбука необходимо настроить AWS CLI. При запуске на EC2, вероятно, лучшим выбором будет Instance Profile.

Если вы запускаете инструмент на EC2-инстансе в том же регионе, что и S3-корзина, с VPC endpoint для S3, вы можете избежать затрат на исходящий трафик. Аутентификация может быть выполнена различными способами.

Azure

Самый простой способ аутентификации в Azure — сначала выполнить:

az login

После этого откроется окно браузера, в котором будет предложено войти в Azure.

GCP

Необходимо создать сервисный аккаунт, скачать файл учетных данных и задать переменную окружения:

root@kitploit:~
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"
Скачать инструмент