Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
IMDShift — 自动化将AWS工作负载从IMDSv1迁移到IMDSv2以缓解SSRF攻击。检测EC2、ECS、EKS、Lightsail等环境中的IMDSv1使用情况,并提供跳数限制更新和SCP建议。 | Kitploit
工具/GitHubGitHub/ayushpriya10/imdshift
云基础设施安全防御工具漏洞扫描器配置审计云安全错误配置
GitHubayushpriya10/imdshift

IMDShift

自动化将AWS工作负载从IMDSv1迁移到IMDSv2以缓解SSRF攻击。检测EC2、ECS、EKS、Lightsail等环境中的IMDSv1使用情况,并提供跳数限制更新和SCP建议。

查看仓库
56543年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

IMDShift

依赖元数据端点的AWS工作负载容易受到服务器端请求伪造(SSRF)攻击。IMDShift可以自动化将所有工作负载迁移到IMDSv2,具备广泛的功能,实现了增强的安全措施以防御这些攻击。

IMDShift CLI Image

特性

  • 检测依赖元数据端点的AWS工作负载,涵盖多种服务,包括:EC2、ECS、EKS、Lightsail、AutoScaling Groups、Sagemaker Notebooks、Beanstalk(进行中)
  • 简单直观的命令行界面,便于使用
  • 自动将所有工作负载迁移到IMDSv2
  • 对兼容资源进行独立的跃点限制更新
  • 对兼容资源进行独立的元数据端点启用操作
  • 迁移过程的详细日志记录
  • 使用MetadataNoToken CloudWatch指标识别在指定区域中使用IMDSv1的资源
  • 内置服务控制策略(SCP)建议

IMDShift vs. Metabadger

Metabadger是一个较旧的工具,用于促进AWS EC2工作负载迁移到IMDSv2。

IMDShift在Metabadger的能力基础上进行了多项改进:

  • IMDShift允许单独迁移服务,而不是盲目地迁移所有EC2实例。例如,用户可以选择仅迁移EKS工作负载;此外,有些服务(如Lightsail)不属于EC2范畴,IMDShift也能够迁移此类资源。
  • IMDShift允许对资源独立启用元数据端点(当前已禁用),而无需对剩余资源执行迁移
  • IMDShift允许对已启用元数据端点的资源独立更新响应跃点限制,而无需对剩余资源执行迁移
  • IMDShift不仅允许包含特定区域,还可以跳过指定区域
  • IMDShift不仅允许使用AWS配置文件,还可以承担角色来工作
  • IMDShift通过建议实施各种服务控制策略(SCP)来帮助完成迁后活动

安装

生产环境安装

root@kitploit:~
git clone https://github.com/ayushpriya10/imdshift.git
cd imdshift/
python3 -m pip install .

开发环境安装

root@kitploit:~
git clone https://github.com/ayushpriya10/imdshift.git
cd imdshift/
python3 -m pip install -e .

用法

root@kitploit:~
选项:
  --services TEXT             此标志指定要扫描IMDSv1使用情况的服务,可选值包括[EC2, Sagemaker, ASG (Auto Scaling Groups), Lightsail, ECS, EKS, Beanstalk]。
                              格式:"--services EC2,Sagemaker,ASG"
  --include-regions TEXT      此标志显式指定要包含在IMDSv1使用情况扫描中的区域。格式:"--include-regions ap-south-1,ap-southeast-1"
  --exclude-regions TEXT      此标志显式指定要从扫描中排除的区域。格式:"--exclude-regions ap-south-1,ap-southeast-1"
  --migrate                   此布尔标志启用IMDShift执行迁移,默认为"False"。格式:"--migrate"
  --update-hop-limit INTEGER  此标志指定是否更新跃点限制以及更新的值。建议将跃点限制设置为"2",以使容器能够与IMDS端点正常工作。如果未传递此标志,则迁移期间不更新跃点限制。格式:"--update-hop-limit 3"
  --enable-imds               此布尔标志启用IMDShift为已禁用元数据端点的资源启用该端点,然后执行迁移,默认为"False"。格式:"--enable-imds"
  --profile TEXT              允许您使用~/.aws/credentials文件中的任何配置文件。格式:"--profile prod-env"
  --role-arn TEXT             此标志允许您通过aws sts承担角色。格式:"--role-arn arn:aws:sts::111111111:role/John"
  --print-scps                此布尔标志打印可用于控制IMDS使用的服务控制策略(SCP),例如拒绝访问从IMDSv2获取的凭据或拒绝使用IMDSv1创建资源,默认为"False"。格式:"--print-scps"
  --check-imds-usage          此布尔标志启动扫描,通过使用"MetadataNoToken" CloudWatch指标,识别过去30天内指定区域中有多少实例正在使用IMDSv1,默认为"False"。格式:"--check-imds-usage"
  --help                      显示此消息并退出。
下载工具