Persistenz und laterale Bewegung
Zugriff aufrechterhalten und sich zwischen Konten bewegen
Persistenz und laterale Bewegung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Persistenz und laterale Bewegung
Nach der Eskalation wollen Angreifer dauerhaften Zugriff und Reichweite in der gesamten Umgebung. In der Cloud nutzen Persistenz und laterale Bewegung Identitäten und Konfigurationen statt Implantaten auf dem Datenträger.
- Persistenz: eine Rotation von Anmeldedaten und die Erkennung überstehen.
- Laterale Bewegung: über Konten, Rollen und Dienste hinweg pivotieren.
Identitätsbasierte Persistenz
Die einfachste Form der Persistenz besteht darin, neue Anmeldedaten zu erstellen, die Sie kontrollieren.
- Einen zusätzlichen access key für einen Benutzer mit weitreichenden Berechtigungen erstellen.
- Ein login profile (Konsolenpasswort) zu einem Servicekonto hinzufügen.
- Eine zusätzliche Anmeldemöglichkeit bei einem Service Principal (Azure) oder einen Service-Account-Schlüssel (GCP) registrieren.
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comHintertüren in Vertrauensbeziehungen und Richtlinien
Subtilere Persistenz verändert, wem vertraut wird, und fügt sich in die normale Konfiguration ein.
- Fügen Sie Ihren Principal zur Vertrauensrichtlinie einer Rolle hinzu.
- Fügen Sie eine Allow-Anweisung in eine häufig verwendete verwaltete Richtlinie ein.
- Erstellen Sie eine neue Rolle, die einem externen, vom Angreifer kontrollierten Konto vertraut.
Diese Maßnahmen überstehen eine Schlüsselrotation, da sie strukturell und nicht auf Zugangsdaten basierend sind.
Ressourcenbasierte Hintertüren
Ressourcenrichtlinien können kontenübergreifenden Zugriff gewähren, ohne IAM-Benutzer zu ändern.
- Fügen Sie ein externes Konto einer S3 bucket policy oder KMS key policy hinzu.
- Abonnieren Sie mit einem externen Endpunkt ein SNS-Thema oder einen Event Bus.
- Geben Sie einen Snapshot/eine AMI für ein Angreiferkonto frei.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999Persistenz in Compute-Ressourcen und Funktionen
Workloads selbst können als Persistenzmechanismus dienen.
- Eine nach Zeitplan ausgelöste Lambda-Funktion (EventBridge) stellt den Zugriff wieder her.
- User-Data-Skripte werden beim Start einer Instanz ausgeführt.
- Eine bösartige Layer oder ein verändertes Container-Image bleibt über erneute Deployments hinweg bestehen.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveLaterale Bewegung über Rollen
Die Übernahme von Rollen ist der wichtigste Pfad für laterale Bewegung. Von einer Identität aus hangeln Sie sich in andere hinein.
- Übernehmen Sie eine kontenübergreifende Rolle, um in ein anderes Konto zu gelangen.
- Verwenden Sie
PassRole, um als Service-Rolle mit einem anderen Zugriffsbereich zu agieren. - Rollenverkettung: Übernehmen Sie Rolle A, die Rolle B übernehmen kann, und so weiter.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotLaterale Bewegung über Compute
Kompromittierte VMs und Container ermöglichen den Zugriff auf die Datenebene.
- Verwenden Sie SSM / Run Command, um Befehle auf Instanzen ohne SSH auszuführen.
- Lesen Sie die Instanzmetadaten, um auf jedem Host neue Anmeldedaten der Rolle abzurufen.
- Bewegen Sie sich über per Peering verbundene VPCs und gemeinsam genutzte Subnetze weiter.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Datenexfiltrationswege
Laterale Bewegung dient häufig dem Datendiebstahl. Cloud-native Exfiltrationskanäle werden leicht übersehen.
- Kopieren Sie Objekte mithilfe einer Bucket-Richtlinie in einen Bucket im Besitz des Angreifers.
- Erstellen Sie einen öffentlichen Snapshot und importieren Sie ihn an anderer Stelle.
- Replizieren Sie eine Datenbank oder leiten Sie Protokolle an ein externes Ziel weiter.
Erkennung umgehen
Angreifer reduzieren die Telemetrie, um ihre Verweildauer zu verlängern.
- Beenden oder filtern Sie die Zustellung von CloudTrail / Activity Log.
- Arbeiten Sie innerhalb einer einzigen Region, um regionsübergreifende Alarme zu begrenzen.
- Verwenden Sie vorhandene Rollen und benannte Sitzungen, die legitimer Automatisierung ähneln.
Die Manipulation der Protokollierung bietet Verteidigern selbst eine besonders gute Möglichkeit zur Erkennung.
Erkennen und Abwehren
Blue Teams begegnen Cloud-Persistenz mit Überwachung und Schutzvorgaben.
- Richten Sie Alarme für neue Zugriffsschlüssel, Änderungen an Vertrauensrichtlinien und Änderungen an Ressourcenrichtlinien ein, die externen Konten Zugriff gewähren.
- Erkennen Sie, wenn CloudTrail angehalten wird oder globale Serviceereignisse nicht mehr erfasst werden.
- Verwenden Sie SCPs, um kontenübergreifendes Teilen und die Manipulation von Protokollen organisationsweit zu verweigern.
- Bevorzugen Sie kurzlebige Anmeldedaten und rotieren Sie sie kontinuierlich; deaktivieren Sie nicht verwendete Schlüssel.
Nach dem Test aufräumen
Persistenzartefakte zurückzulassen ist gefährlich. Führen Sie bei autorisierten Tests ein Inventar aller von Ihnen erstellten Hintertüren (Schlüssel, Rollen, Änderungen an Vertrauensrichtlinien, geplante Funktionen, freigegebene Snapshots) und entfernen Sie sie am Ende des Auftrags vollständig.
Melden Sie jede Persistenztechnik mit den genauen Schritten zum Rückgängigmachen, damit Verteidiger die Entfernung überprüfen können.
Schnelltest
Überprüfen Sie Ihr Wissen über Persistenz und laterale Bewegung.
Zusammenfassung
Sie haben Persistenz und laterale Bewegung in der Cloud kennengelernt.
- Persistenz nutzt neue Zugangsdaten, Hintertüren in Vertrauensbeziehungen und Richtlinien sowie Ressourcenrichtlinien.
- Laterale Bewegung verkettet die Übernahme von Rollen und den Zugriff auf Compute-Ressourcen (SSM, Metadaten).
- Angreifer manipulieren die Protokollierung, um ihre Verweildauer zu verlängern.
- SCPs, kurzlebige Anmeldedaten und Alarme für Konfigurationsänderungen bilden die Abwehr.
Damit ist der Kurs Cloud Penetration Testing abgeschlossen.
Häufig gestellte Fragen
Ist die Lektion „Persistenz und laterale Bewegung“ kostenlos?
Ja — der vollständige Text von „Persistenz und laterale Bewegung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Persistenz und laterale Bewegung“?
Zugriff aufrechterhalten und sich zwischen Konten bewegen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Persistenz und laterale Bewegung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche der Cloud
- Cloud-Ressourcen enumerieren
- IAM-Fehlkonfigurationen ausnutzen
- Persistenz und laterale Bewegung