Гранулярная эмуляция реальных техник атакующих в облаке (AWS/Azure/GCP/Kubernetes) от Datadog: каждая "атака" — самодостаточный, обратимый сценарий (например, кража учётных данных EC2 Instance Metadata), созданный для проверки детектирующих правил SOC без реального ущерба инфраструктуре.
brew install datadog/stratus-red-team/stratus-red-team # либо бинарник с GitHub Releases stratus list stratus detonate aws.credential-access.ec2-get-password-data stratus cleanup aws.credential-access.ec2-get-password-data

Stratus Red Team — это "Atomic Red Team™" для облака, обеспечивающий детальную и автономную эмуляцию атакующих техник.
Объявляющие статьи в блоге: - https://www.datadoghq.com/blog/cyber-attack-simulation-with-stratus-red-team/ - https://blog.christophetd.fr/introducing-stratus-red-team-an-adversary-emulation-tool-for-the-cloud/
Stratus Red Team — это автономный бинарный файл на Go.
Документация доступна на stratus-red-team.cloud: - Концепции Stratus Red Team - Установка Stratus Red Team — доступны формула Homebrew, Docker-образ и предварительно собранные бинарные файлы - Доступные техники атак, соответствующие MITRE ATT&CK
Требуется Go 1.23+
go install -v github.com/datadog/stratus-red-team/v2/cmd/stratus@latest
brew tap datadog/stratus-red-team https://github.com/DataDog/stratus-red-team
brew install datadog/stratus-red-team/stratus-red-team
Для Linux, Windows и macOS: загрузите один из предварительно собранных бинарных файлов.
IMAGE="ghcr.io/datadog/stratus-red-team"
alias stratus="docker run --rm -v $HOME/.stratus-red-team/:/root/.stratus-red-team/ -e AWS_ACCESS_KEY_ID -e AWS_SECRET_ACCESS_KEY -e AWS_SESSION_TOKEN -e AWS_DEFAULT_REGION $IMAGE"
Установите определённые версии stratus-red-team с помощью asdf и плагина stratus-red-team:
asdf plugin add stratus-red-team https://github.com/asdf-community/asdf-stratus-red-team.git
asdf install stratus-red-team latest
Публикации и проекты от сообщества:
Проекты с открытым исходным кодом: - Threatest - Обнаружение угроз в AWS с помощью Stratus Red Team
Видео: - Воспроизведение распространённых атак в облаке с помощью Stratus Red Team - Stratus Red Team: Кража учётных данных экземпляра AWS EC2 | Threat SnapShot - Автоматизированная эмуляция атак в AWS для Red Teaming
Статьи в блоге: - Эмуляция угроз и валидация обнаружения в AWS с помощью Stratus Red Team и Datadog Cloud SIEM - Эмуляция противника в AWS с помощью Stratus Red Team и Wazuh - Предел — небо: Stratus Red Team для Azure - Обнаружение реалистичных облачных атак в AWS с помощью Azure Sentinel - Сравнение инструментов эмуляции противников с открытым исходным кодом на основе данных - Делаем безопасность актуальной в облаке - Детонация атак с Datadog Stratus Red Team - Шпаргалка по AWS CloudTrail - Эмуляция противника в GCP с помощью Stratus Red Team и Wazuh - Автоматический первый ответ в AWS с использованием Sigma и Athena - Лаборатория обнаружения в облаке AWS: Облачное пентестирование с Stratus Red Team
Доклады: - Фиолетовый командный подход и эмуляция противников в облаке с Stratus Red Team, DEF CON Cloud Village 2022 - Разработка, управляемая угрозами, с Stratus Red Team от Райана Маркотта Кобба - Облачно с вероятностью фиолетового дождя: Использование Stratus Red Team - BSides Portland 2022
Статьи: - Подход «фиолетовой команды» к автоматизации атак в среде Cloud Native
Смотрите Примеры и Программное использование.
make
./bin/stratus --help
go run cmd/stratus/*.go list
make test
Для локального использования:
pip install mkdocs-material mkdocs-awesome-pages-plugin
make docs
mkdocs serve
Основные сопровождающие: Кристоф Тафани-Дерипер (@christophetd), Симон Марешаль (@Minosity-VR).
Аналогичные проекты (см. как Stratus Red Team сравнивается): - Atomic Red Team от Red Canary - Leonidas от F-Secure - pacu от Rhino Security Labs - Amazon GuardDuty Tester - CloudGoat от Rhino Security Labs
Источники вдохновления и полезные ресурсы: - https://expel.io/blog/mind-map-for-aws-investigations/ - https://rhinosecuritylabs.com/aws/aws-privilege-escalation-methods-mitigation/ - https://github.com/elastic/detection-rules/tree/main/rules/integrations/aws
В этом репозитории доступны следующие навыки агента: