Saltar al contenido
OPS // KITitspentest.sh

E-AWS

AWS CLI

Interfaz de línea de comandos oficial para scriptear y enumerar recursos de AWS — IAM, S3, EC2 y más.

Sitio oficialVolver al catálogo

RESUMEN

La AWS CLI (github.com/aws/aws-cli) es la herramienta de línea de comandos oficial para cada API de AWS, y es la que realmente impulsa la mayoría de la enumeración del lado AWS en una evaluación cloud: `aws iam list-users`, `aws s3api get-bucket-acl`, `aws ec2 describe-instances` y cientos de llamadas similares se convierten en scripts que recorren una cuenta entera mucho más rápido que la consola.

Combina de forma natural con la entrada de AWS Management Console en este sitio — la CLI hace la enumeración masiva y produce la salida JSON sobre la que se construyen scripts y herramientas como Pacu, mientras que la consola se usa después para confirmar visualmente y capturar un hallazgo concreto.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar usuarios, roles, grupos y políticas adjuntas/inline de IAM para mapear permisos efectivos.

  • 02

    Listar e inspeccionar buckets S3 en busca de acceso público, cifrado ausente o bucket policies permisivas.

  • 03

    Scriptear un inventario de toda la cuenta de instancias EC2, security groups y configuración de VPC.

  • 04

    Alimentar salida JSON estructurada a otras herramientas (Pacu, scripts propios) para análisis posterior.

PRIMEROS PASOS

Para enumeración scripteada y repetible de la configuración IAM, almacenamiento y cómputo de una cuenta AWS una vez se tienen credenciales.

  1. Instala la AWS CLI y confirma que la access key/rol provista por el cliente tiene solo el alcance acordado.
  2. Configura un perfil con nombre (`aws configure --profile pentest`) en vez de sobreescribir las credenciales por defecto.
  3. Ejecuta `aws sts get-caller-identity` para confirmar qué identidad y cuenta estás enumerando realmente.
  4. Empieza en amplio — `aws iam list-users`, `aws s3api list-buckets`, `aws ec2 describe-instances` — y luego profundiza en los recursos marcados.
aws sts get-caller-identity --profile pentest

ANTES DE USARLA

Qué revisar antes de lanzarla

Cada llamada a la API queda registrada en CloudTrail bajo las credenciales usadas — acuerda con el cliente qué actividad debe esperar y por cuánto tiempo siguen vigentes las credenciales.

Algunas llamadas list/describe son gratuitas, pero otras (p. ej. Cost Explorer, algunas de Config) pueden generar costos a escala — revisa el pricing antes de scriptear un loop grande.

Nunca hardcodees access keys de larga duración en scripts ni en el historial de commits; prefiere credenciales de corta duración vía asunción de rol cuando el cliente lo permita.

SIGUE EXPLORANDO

Ver toda la fase →