Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CloudGrappler — 在AWS、Azure和GCP上使用CloudTrail日志和自定义威胁情报规则,查询已知威胁行为者的高保真云检测。 | Kitploit
工具/GitHubGitHub/permiso-io-tools/cloudgrappler
防御工具云安全威胁情报事件响应日志分析
GitHubpermiso-io-tools/cloudgrappler

CloudGrappler

在AWS、Azure和GCP上使用CloudTrail日志和自定义威胁情报规则,查询已知威胁行为者的高保真云检测。

查看仓库
26728729个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LogLicker

CloudGrappler

Permiso: https://permiso.io
阅读我们的发布博客: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments

CloudGrappler 是一款专为轻松查询与知名威胁行为者(如AWS和Azure等流行云环境)相关的高保真和单事件检测而构建的工具。

注意事项

为了优化您对CloudGrappler的使用,我们建议在查询结果时使用较短的时间范围。这种方法可以提高效率并加速信息检索,确保使用该工具时获得更流畅的体验。

必需包

root@kitploit:~
pip3 install -r requirements.txt

输入

此工具提供 CLI(命令行界面)。因此,我们在此回顾其用法:

示例 1 - 使用默认查询文件运行工具

根据您的云基础设施配置,在 data_sources.json 文件中定义扫描范围。以下示例展示了适用于 AWS 和 Azure 环境的结构化 data_sources.json 文件:

注意

将 queries.json 文件中的 source 修改为通配符 (*) 将扫描 AWS 和 Azure 环境中的相应查询。

root@kitploit:~
{
  "AWS": [
    {
      "bucket": "cloudtrail-logs-00000000-ffffff",
      "prefix": [
        "testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
        "testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
      ]
    },
    {
      "bucket": "aws-kosova-us-east-1-00000000"
    }

  ],
  "AZURE": [
    {
      "accountname": "logs",
      "container": [
        "cloudgrappler"
      ]
    }
  ],
 "GCP": [
    {
      "gcp_bucket": "buketi"
    }
  ]
}

运行命令

python3 main.py

示例 2 - Permiso Intel 使用案例

python3 main.py -p

root@kitploit:~
[+] 正在针对 AWS 运行 GetFileDownloadUrls.*secrets_
[+] 威胁行为者:LUCR3
[+] 严重性:中
[+] 描述:审查 CloudShell 的使用。Permiso 很少在已知攻击者之外看到 CloudShell 的使用,但这可能是您正常业务用例的一部分。

示例 3 - 生成报告

python3 main.py -p -jo

root@kitploit:~
reports
└── json
    ├── AWS
    │   └── 2024-03-04 01:01 AM
    │       └── cloudtrail-logs-00000000-ffffff--
    │           └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
    │               └── GetFileDownloadUrls.*secrets_.json
    └── AZURE
    │    └── 2024-03-04 01:01 AM
    │        └── logs
    │            └── cloudgrappler
    │                └── okta_key.json
    └── GCP
        └── 2024-03-04 01:01 AM
            └── buketi
                    └── modified_firewall.json

示例 4 - 基于日期或时间筛选日志

python3 main.py -p -sd 2024-02-15 -ed 2024-02-16

示例 5 - 手动添加查询和数据源类型

python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'

示例 6 - 使用您自己的查询文件运行工具

python3 main.py -f new_file.json

在您的云环境中运行和身份验证 cloudgrep

AWS

您的系统需要访问 S3 存储桶。例如,如果您在笔记本电脑上运行,则需要 配置 AWS CLI。如果您在 EC2 上运行,实例配置文件 可能是最佳选择。

如果您在与 S3 存储桶相同区域的 EC2 实例上运行,并带有 S3 的 VPC 端点,则可以 避免出站费用。您可以通过 多种方式 进行身份验证。

Azure

使用 Azure 进行身份验证的最简单方法是首先运行:

az login

这将打开一个浏览器窗口,并提示您登录 Azure。

GCP

您需要创建一个服务帐户,下载凭据文件,然后使用以下命令设置:

root@kitploit:~
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"
下载工具