
Играемся с Stratus Red Team (инструмент симуляции атак на облака) и SumoLogic
Этот репозиторий — документация моих приключений с Stratus Red Team — инструментом для эмуляции действий злоумышленников в облаке.
Stratus Red Team — это «Atomic Red Team для облака», позволяющий детально и самодостаточно эмулировать атакующие техники.

Мы запускаем атаки, описанные в репозитории Stratus Red Team, одну за другой в нашем аккаунте AWS. Для мониторинга мы используем CloudTrail и CloudWatch для записи логов и загружаем эти логи в SumoLogic для дальнейшего анализа.

| Атака | Описание | Ссылка |
|---|---|---|
| aws.credential-access.ec2-get-password-data | Извлечение данных пароля EC2 | Ссылка |
| aws.credential-access.ec2-steal-instance-credentials | Кража учетных данных экземпляра EC2 | Ссылка |
| aws.credential-access.secretsmanager-retrieve-secrets | Извлечение большого количества секретов Secrets Manager | Ссылка |
| aws.credential-access.ssm-retrieve-securestring-parameters | Извлечение и расшифровка параметров SSM | Ссылка |
| aws.defense-evasion.cloudtrail-delete | Удаление трейла CloudTrail | Ссылка |
| aws.defense-evasion.cloudtrail-event-selectors | Отключение журналирования CloudTrail через селекторы событий | Ссылка |
| aws.defense-evasion.cloudtrail-lifecycle-rule | Нарушение работы логов CloudTrail через правило жизненного цикла S3 | Ссылка |
| aws.defense-evasion.cloudtrail-stop | Остановка трейла CloudTrail | Ссылка |
| aws.defense-evasion.organizations-leave | Попытка покинуть организацию AWS | Ссылка |
| aws.defense-evasion.vpc-remove-flow-logs | Удаление логов потоков VPC | Ссылка |
| aws.discovery.ec2-enumerate-from-instance | Выполнение команд обнаружения на экземпляре EC2 | Ссылка |
| aws.exfiltration.ec2-security-group-open-port-22-ingress | Открытие входящего порта 22 в группе безопасности | Ссылка |
| aws.exfiltration.ec2-share-ami | Эксфильтрация AMI путем её предоставления | Ссылка |
| aws.exfiltration.ec2-share-ebs-snapshot | Эксфильтрация снимка EBS путем его предоставления | Ссылка |
| aws.exfiltration.rds-share-snapshot | Эксфильтрация снимка RDS путем предоставления | Ссылка |
| aws.exfiltration.s3-backdoor-bucket-policy | Бэкдоринг корзины S3 через её политику | Ссылка |
| aws.persistence.iam-backdoor-role | Бэкдоринг роли IAM | Ссылка |
| aws.persistence.iam-backdoor-user | Создание ключа доступа для пользователя IAM | TBD |
| aws.persistence.iam-create-admin-user | Создание административного пользователя IAM | TBD |
| aws.persistence.iam-create-user-login-profile | Создание профиля входа для пользователя IAM | TBD |
| aws.persistence.lambda-backdoor-function | Бэкдоринг функции Lambda через политику на основе ресурсов | TBD |