
Permiso: https://permiso.io
阅读我们的发布博客: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler 是一款专为轻松查询与知名威胁行为者(如AWS和Azure等流行云环境)相关的高保真和单事件检测而构建的工具。
为了优化您对CloudGrappler的使用,我们建议在查询结果时使用较短的时间范围。这种方法可以提高效率并加速信息检索,确保使用该工具时获得更流畅的体验。
pip3 install -r requirements.txt
此工具提供 CLI(命令行界面)。因此,我们在此回顾其用法:
根据您的云基础设施配置,在 data_sources.json 文件中定义扫描范围。以下示例展示了适用于 AWS 和 Azure 环境的结构化 data_sources.json 文件:
将 queries.json 文件中的 source 修改为通配符 (*) 将扫描 AWS 和 Azure 环境中的相应查询。
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
运行命令
python3 main.py
python3 main.py -p
[+] 正在针对 AWS 运行 GetFileDownloadUrls.*secrets_
[+] 威胁行为者:LUCR3
[+] 严重性:中
[+] 描述:审查 CloudShell 的使用。Permiso 很少在已知攻击者之外看到 CloudShell 的使用,但这可能是您正常业务用例的一部分。
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
您的系统需要访问 S3 存储桶。例如,如果您在笔记本电脑上运行,则需要 配置 AWS CLI。如果您在 EC2 上运行,实例配置文件 可能是最佳选择。
如果您在与 S3 存储桶相同区域的 EC2 实例上运行,并带有 S3 的 VPC 端点,则可以 避免出站费用。您可以通过 多种方式 进行身份验证。
使用 Azure 进行身份验证的最简单方法是首先运行:
az login
这将打开一个浏览器窗口,并提示您登录 Azure。
您需要创建一个服务帐户,下载凭据文件,然后使用以下命令设置:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"