
SkyArk目前专注于缓解云影子管理员这一新威胁,并帮助组织发现、评估和保护云中的特权实体。
隐形和潜伏的云管理员可能存在于每个公有云平台中,SkyArk有助于降低AWS和Azure中的风险。
在防御/渗透测试/风险评估流程中 - 请确保应对这一威胁,并验证这些特权实体确实得到了良好的保护。
SkyArk处理的是新兴的云影子管理员威胁——攻击者如何找到并利用那些非平凡、所谓的“有限”权限,以此突破并提升权限,成为完全的云管理员。
此外,攻击者可以轻松利用这些棘手的特定权限来隐藏潜伏的管理员实体,作为一种潜伏的持久化技术。
SkyArk最初作为我们对AWS影子管理员威胁研究的一部分发布,该研究在2018年RSA USA大会上展示。
AWS影子管理员博客文章:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
RSA演讲录像:
https://www.youtube.com/watch?v=mK62I1BNmXs
大约一年后,我们向SkyArk添加了AzureStealth扫描,用于缓解Azure中的影子管理员威胁!
我们对Azure影子管理员威胁的研究在2020年RSA USA和Hackfest大会上展示。
DIY:以前所未有的方式猎捕Azure影子管理员 - 博客文章:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk目前包含两个主要扫描模块:AWStealth和AzureStealth。
通过扫描结果,组织可以发现哪些实体(用户、组和角色)拥有最敏感和风险最高的权限。
此外,我们鼓励组织定期扫描其环境,并查找特权实体列表中可疑的异常。
潜在的攻击者正在寻找这些用户,防御团队应确保这些特权用户得到良好保护——具有强密码、轮换且安全存储的凭证,启用MFA,并得到仔细监控等。
请记住,我们无法保护我们不了解的事物,而SkyArk有助于完成发现最高权限云实体的复杂任务——包括直接的管理员,以及那些可以轻松提升权限并成为完全管理员的隐匿影子管理员。
发现扫描的Azure环境中权限最高的用户——包括Azure影子管理员。
如何运行AzureStealth
完整详情请参阅AzureStealth的自述文件:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
简而言之:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth只需要对扫描的Azure目录(租户)和订阅具有只读权限。
*你也可以通过使用Azure门户内置的CloudShell轻松运行扫描:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
AzureStealth演示:

发现扫描的AWS环境中权限最高的实体——包括AWS影子管理员。
如何运行AWStealth
完整详情请参阅AWStealth的自述文件:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
简而言之:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth只需要对扫描的AWS环境的IAM服务具有只读权限。
AWStealth演示:

此类子模块的一个例子是AWStrace模块。
AWStrace - 分析AWS CloudTrail日志,并能从CloudTrail日志中提供新的有价值的洞察。
它特别优先处理风险较高的敏感IAM操作,这些操作可能被潜在攻击者用作AWS影子管理员恶意行为的一部分。
该模块分析日志文件,并生成信息丰富的csv结果文件,其中包含测试环境中每个执行操作的重要细节。
安全团队可以使用结果文件调查敏感操作,发现执行这些操作的实体,并揭示每个执行和记录的操作的额外有价值细节。
请查看扫描模块的自述文件:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) 与 CyberArk Labs
关于新兴云影子管理员威胁的更多报道:
关于AWS中的威胁:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido的播客: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
关于Azure中的威胁:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/