IAM-Fehlkonfigurationen ausnutzen
Rechteausweitung in der Cloud
IAM-Fehlkonfigurationen ausnutzen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
IAM als Motor für Privilegieneskalation
In der Cloud bedeutet Privilegieneskalation meist, IAM-Berechtigungen zu missbrauchen, statt Speicherfehler auszunutzen. Wenn eine Identität mit geringen Rechten Richtlinien ändern, Schlüssel erstellen oder Rollen übernehmen kann, kann sie Administratorrechte erlangen.
- Berechtigungen, mit denen IAM geändert werden kann, sind grundsätzlich gefährlich.
- Eskalationspfade sind Richtlinienlogik, keine Schwachstellen.
- Die Lösung ist das Prinzip der geringsten Rechte, nicht ein Patch.
Gefährliche Berechtigungen
Achten Sie bei einem von Ihnen kontrollierten Principal auf folgende IAM-Aktionen, die eine direkte Eskalation ermöglichen:
iam:CreateAccessKeyfür einen anderen Benutzer.iam:AttachUserPolicy/iam:PutUserPolicy(AdministratorAccess zuweisen).iam:CreatePolicyVersion(eine vorhandene Richtlinie umschreiben).iam:PassRole+ ein Compute-Dienst (Code als privilegierte Rolle ausführen).sts:AssumeRolemit einer schwachen Vertrauensrichtlinie.
Privilegieneskalation durch Richtlinienzuweisung
Wenn Ihre Identität sich selbst Richtlinien zuweisen kann, ist die Eskalation nur einen Aufruf entfernt. Sie weisen eine verwaltete Administratorrichtlinie zu und erhalten dadurch vollständige Berechtigungen.
# Attach AdministratorAccess to yourself
aws iam attach-user-policy \
--user-name me \
--policy-arn arn:aws:iam::aws:policy/AdministratorAccessMissbrauch von PassRole
iam:PassRole ermöglicht es Ihnen, einem Dienst eine Rolle zu übergeben. In Verbindung mit einem Dienst, der Ihren Code ausführt (EC2, Lambda, Glue), führen Sie Code mit den Berechtigungen dieser Rolle aus, selbst wenn diese deutlich umfangreicher sind als Ihre eigenen.
# Launch a Lambda that assumes a privileged role you can pass
aws lambda create-function --function-name esc \
--role arn:aws:iam::111:role/AdminRole \
--runtime python3.12 --handler h.run --zip-file fileb://code.zipRollback von Richtlinienversionen
iam:CreatePolicyVersion oder SetDefaultPolicyVersion ermöglicht es Ihnen, das aktive Richtliniendokument zu ersetzen oder auf eine frühere, freizügigere Version zurückzurollen. Dadurch erhalten Sie weitreichenden Zugriff, ohne die Gruppenmitgliedschaft anzutasten.
# Make a new, permissive default version of an existing policy
aws iam create-policy-version \
--policy-arn arn:aws:iam::111:policy/devs \
--policy-document file://admin.json --set-as-defaultMissbrauch von Vertrauensrichtlinien und AssumeRole
Vertrauensrichtlinien von Rollen legen fest, wer diese übernehmen darf. Schwache Vertrauensbedingungen ermöglichen eine Übernahme.
- Eine Rolle, die
*oder einem ganzen Konto vertraut, kann von vielen Identitäten übernommen werden. - Wenn Sie die Vertrauensrichtlinie einer Rolle bearbeiten können, fügen Sie sich selbst als vertrauenswürdigen Principal hinzu.
- Confused-Deputy-Problem: Bei Rollen für Drittanbieterintegrationen fehlen externe IDs.
# Assume a poorly-scoped role
aws sts assume-role \
--role-arn arn:aws:iam::111:role/CrossAccountAdmin \
--role-session-name ptEntsprechungen über Clouds hinweg
Dieselben Muster treten bei verschiedenen Providern auf.
- Azure: eine Rollenzuweisung als User Access Administrator oder Owner; Missbrauch von Managed Identities; Hinzufügen von Anmeldedaten zu einem Service Principal.
- GCP:
iam.serviceAccounts.actAszusammen mit einem Compute-Dienst;setIamPolicyfür ein Projekt; Erstellen eines Service-Account-Schlüssels.
# GCP: impersonate a privileged service account
gcloud compute instances create esc --service-account priv@proj.iam.gserviceaccount.com --scopes cloud-platformTools zur Pfaderkennung
Verwenden Sie statt des Ratens Tools, um ausgehend von Ihrer aktuellen Identität mögliche Eskalationspfade sichtbar zu machen.
# Pacu (AWS exploitation framework) escalation module
pacu
run iam__privesc_scan
# PMapper query for escalation
pmapper query 'preset privesc me'Verkettung bis zur Control Plane
Die Eskalation verbindet häufig Zugriff auf die Data Plane mit Kontrolle über die Control Plane.
- Eine VM kompromittieren und ihre Anmeldedaten für die Instanzrolle aus den Metadaten auslesen.
- Die Instanzrolle verfügt über
PassRole+ Lambda und ermöglicht dadurch die Ausführung mit einer Administratorrolle. - Als Administrator dauerhafte Zugriffsschlüssel für unauffällige Persistenz erstellen.
Jeder Schritt ist ein eigener berichtenswerter Befund.
IAM absichern
Die Prävention basiert auf dem Prinzip der geringsten Rechte und auf Leitplanken.
- Entfernen Sie Platzhalter und begrenzen Sie Aktionen und Ressourcen genau.
- Verwenden Sie permission boundaries und SCPs, um die maximalen Berechtigungen zu begrenzen.
- Verlangen Sie external IDs bei Drittanbieterrollen und beschränken Sie Vertrauensrichtlinien.
- Bevorzugen Sie kurzlebige Anmeldedaten für Rollen gegenüber langlebigen Schlüsseln.
- Verwenden Sie Access Analyzer, um riskante und ungenutzte Berechtigungen zu erkennen.
Ethische Durchführung
IAM-Eskalation kann kontoweite Berechtigungen gewähren. Beschränken Sie sich auf den Machbarkeitsnachweis: Demonstrieren Sie den Pfad, ohne dauerhafte Hintertüren zu erstellen oder Produktionsrichtlinien zu ändern, deren Änderung Sie nicht rückgängig machen können. Machen Sie Änderungen an Richtlinien oder Rollen immer rückgängig und entfernen Sie von Ihnen erstellte Schlüssel.
Stimmen Sie störende Schritte, etwa das Umschreiben einer gemeinsam genutzten Richtlinie, vorher mit dem Kunden ab.
Kurztest
Überprüfen Sie Ihr Wissen zur IAM-Privilegieneskalation.
Zusammenfassung
Sie haben gelernt, wie IAM-Fehlkonfigurationen zu einer Privilegieneskalation führen.
- Richtlinienzuweisung, PassRole, Versions-Rollback und AssumeRole sind zentrale Pfade.
- Dieselben Muster treten bei AWS, Azure und GCP wieder auf.
- Pacu und PMapper erkennen mögliche Pfade automatisch.
- Das Prinzip der geringsten Rechte, Permission Boundaries und externe IDs sind die Gegenmaßnahmen.
Als Nächstes: Persistenz und laterale Bewegung über Cloud-Konten hinweg.
Häufig gestellte Fragen
Ist die Lektion „IAM-Fehlkonfigurationen ausnutzen“ kostenlos?
Ja — der vollständige Text von „IAM-Fehlkonfigurationen ausnutzen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „IAM-Fehlkonfigurationen ausnutzen“?
Rechteausweitung in der Cloud Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „IAM-Fehlkonfigurationen ausnutzen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche der Cloud
- Cloud-Ressourcen enumerieren
- IAM-Fehlkonfigurationen ausnutzen
- Persistenz und laterale Bewegung