相关案例
- Cloud service provider security mistakes
相关文章
相关工具
- 枚举各家云服务敏感信息的脚本
- 云环境利用框架 Cloud Exploitation Framework 方便红队人员在获得 AK 的后续工作
- AK资源管理工具,阿里云/腾讯云 AccessKey AccessKeySecret,利用AK获取资源信息和操作资源,ECS/CVM操作/执行命令,OSS/COS管理,RDS管理,域名管理,添加RAM账号等
相关靶场
相关资源
https://hackingthe.cloud/
相关工具
相关文章/案例
https://help.aliyun.com/document_detail/67118.html
https://help.aliyun.com/knowledge_detail/257130.html
https://github.com/aliyun/aliyun-oss-python-sdk
http://gosspublic.alicdn.com/sdks/python/apidocs/latest/zh-cn/index.html
相关文章
案例
相关工具
https://mp.weixin.qq.com/s/dOf7vv9POOBPOtFh2L6ujg
Linux
Windows 主机
相关文章
相关工具
资源
相关文章
什么是 S3
Amazon S3 (Simple Storage Service) 简单存储服务,是 Amazon 的公开云存储服务,与之对应的协议被称为 S3 协议,目前 S3 协议已经被视为公认的行业标准协议,因此目前国内主流的对象存储厂商基本上都会支持 S3 协议。
相关文章
案例
相关工具
相关文章
相关工具
相关文章
相关案例
https://www.youtube.com/watch?v=QiJAxo30w6U
相关文章
相关资源
相关工具
相关文章
相关文章
Linux主机
Windows主机
简介
元数据服务是一种提供查询运行中的实例内元数据的服务,当实例向元数据服务发起请求时,该请求不会通过网络传输,如果获得了目标权限或者目标存在 SSRF 漏洞,就可以获得到实例的元数据。
通过元数据,攻击者除了可以获得云主机上的一些属性信息之外,有时还可以获得与该实例绑定角色的临时凭证,并通过该临时凭证获得云服务器的控制台权限,进而横向到其他机器。
相关资源
https://github.com/projectdiscovery/nuclei-templates/tree/master/misconfiguration/proxy
https://gist.github.com/jhaddix/78cece26c91c6263653f31ba453e273b
相关文章
payload
相关资源
相关文章
靶场
- TerraformGoat is HuoCorp research lab's "Vulnerable by Design" multi cloud deployment tool.
- An encyclopedia for offensive and defensive security knowledge in cloud native technologies.
- 阿里云 ECS、策略组辅助小工具
- 用于 AWS 的实践评估,审计,强化和取证准备工具的命令行工具
- 开源的 AWS 利用框架
- 获取与 AWS 账户相关的所有公共 IP 地址.
- 查找拥有的暴露的AWS云资产
- 与 AWS 相关的渗透测试脚本,工具和备忘单
- AWS S3 存储桶/对象查找器
- 通过查看证书透明性日志查找有趣的 S3 存储桶。
- 在 S3 存储桶中查找有趣文件的安全工具
- Amazon S3 的安全工具包
- 适用于 AWS S3 存储桶枚举的 Python 脚本。
- 将 s3 bucket 格式转换为各种格式
- TREVORspray is a modular password sprayer with threading, clever proxying, loot modules, and more!
- onedrive user enumeration - pentest tool to enumerate valid o365 users
- Enumerate valid usernames from Office 365 using ActiveSync, Autodiscover v1, or office.com login page.
- A password spraying tool for Microsoft Online accounts (Azure/O365). The script logs if a user cred is valid, if MFA is enabled on the account, if a tenant doesn't exist, if a user doesn't exist, if the account is locked, or if the account is disabled.
- Azure Security Resources and Notes
- serverless 安全相关的资源合集
- OWASP serverless TOP10
- 介绍了什么是 Serverless
- 对 OWASP TOP10 的一篇详细的概括
- OWASP 的 Serverless 靶场
- 是上面靶场的在线版
- 一个在线的靶机
- 一个 Serverless 靶场