0Pricing
Cyber Security Academy · Lección

Persistencia y movimiento lateral

Manténgase dentro y desplácese entre cuentas.

Persistencia y movimiento lateral es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Mantener el acceso y desplazarse por el entorno

Después de escalar privilegios, los atacantes buscan un acceso duradero y capacidad de alcanzar todo el entorno. En la nube, la persistencia y el movimiento lateral utilizan la identidad y la configuración, no implantes en disco.

  • Persistencia: sobrevivir a la rotación de credenciales y a la detección.
  • Movimiento lateral: pivotar entre cuentas, roles y servicios.

Persistencia basada en la identidad

La forma más sencilla de lograr persistencia es crear credenciales que controle.

  • Cree una clave de acceso adicional para un usuario privilegiado.
  • Añada un perfil de inicio de sesión (contraseña de consola) a una cuenta de servicio.
  • Registre una credencial adicional en una entidad de servicio (Azure) o una clave de cuenta de servicio (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

Puertas traseras en la confianza y las políticas

Una persistencia más sutil modifica quién recibe confianza y se integra en la configuración normal.

  • Añada su entidad principal a la política de confianza de un rol.
  • Inserte una declaración de permiso en una política administrada de uso generalizado.
  • Cree un rol nuevo que confíe en una cuenta externa controlada por el atacante.

Estas técnicas sobreviven a la rotación de claves porque son estructurales, no se basan en credenciales.

Puertas traseras basadas en recursos

Las políticas de recursos pueden conceder acceso entre cuentas sin modificar los usuarios de IAM.

  • Añada una cuenta externa a una política del bucket de S3 o política de claves de KMS.
  • Suscriba un endpoint externo a un tema de SNS o un bus de eventos.
  • Comparta una instantánea/AMI con una cuenta del atacante.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

Persistencia en recursos de cómputo y funciones

Las propias cargas de trabajo pueden alojar mecanismos de persistencia.

  • Una función Lambda activada según un horario (EventBridge) restablece el acceso.
  • Los scripts de user-data se ejecutan al arrancar la instancia.
  • Una capa maliciosa o una imagen de contenedor modificada persiste entre nuevos despliegues.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

Movimiento lateral mediante roles

La asunción de roles es la principal vía lateral. Desde una identidad, puede encadenar el acceso hacia otras.

  • Asuma un rol entre cuentas para entrar en otra cuenta.
  • Use PassRole para operar como un rol de servicio con un alcance diferente.
  • Encadenamiento de roles: asumir el rol A, que puede asumir el rol B, y así sucesivamente.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

Movimiento lateral mediante recursos de cómputo

Las máquinas virtuales y los contenedores comprometidos permiten avanzar hacia el plano de datos.

  • Use SSM / Run Command para ejecutar comandos en instancias sin SSH.
  • Lea los metadatos de instancia para obtener credenciales nuevas del rol en cada host.
  • Pivote a través de VPC interconectadas y subredes compartidas.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

Vías de exfiltración de datos

El movimiento suele servir para robar datos. Los canales de exfiltración nativos de la nube son fáciles de pasar por alto.

  • Copie objetos a un bucket propiedad del atacante mediante una política del bucket.
  • Cree una instantánea pública e impórtela en otro lugar.
  • Replique una base de datos o envíe registros a un destino externo.

Evasión de la detección

Los atacantes reducen la telemetría para prolongar el tiempo de permanencia.

  • Detenga o filtre la entrega de CloudTrail / Activity Log.
  • Opere dentro de una sola región para limitar las alertas entre regiones.
  • Use roles existentes y sesiones con nombre que se parezcan a una automatización legítima.

La manipulación de los registros es en sí misma una buena oportunidad de detección para los equipos defensores.

Detección y defensa

Los equipos defensivos contrarrestan la persistencia en la nube mediante supervisión y medidas de protección.

  • Genere alertas ante nuevas claves de acceso, modificaciones de políticas de confianza y cambios en políticas de recursos que concedan acceso a cuentas externas.
  • Detecte que CloudTrail se ha detenido o ha dejado de registrar eventos de servicios globales.
  • Use SCPs para denegar el uso compartido entre cuentas y la manipulación de registros en toda la organización.
  • Prefiera credenciales de corta duración y rótelas continuamente; haga caducar las claves sin uso.

Limpieza posterior a las pruebas

Los artefactos de persistencia son peligrosos si se dejan atrás. Durante las pruebas autorizadas, haga un inventario de todas las puertas traseras que cree (claves, roles, modificaciones de confianza, funciones programadas, instantáneas compartidas) y elimínelas todas al finalizar el trabajo.

Informe sobre cada técnica de persistencia con los pasos precisos para revertirla, de modo que los defensores puedan verificar su eliminación.

Comprobación rápida

Confirme sus conocimientos sobre persistencia y movimiento.

Resumen

Ha aprendido sobre la persistencia y el movimiento lateral en la nube.

  • La persistencia utiliza credenciales nuevas, puertas traseras en relaciones de confianza y políticas, y políticas de recursos.
  • El movimiento lateral encadena la asunción de roles y el acceso a recursos de cómputo (SSM, metadatos).
  • Los atacantes manipulan los registros para prolongar el tiempo de permanencia.
  • Las SCPs, las credenciales de corta duración y las alertas sobre cambios de configuración son las defensas.

Con esto finaliza el curso de Pruebas de penetración en la nube.

Preguntas frecuentes

¿La lección «Persistencia y movimiento lateral» es gratis?

Sí — el texto completo de «Persistencia y movimiento lateral» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Persistencia y movimiento lateral»?

Manténgase dentro y desplácese entre cuentas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Persistencia y movimiento lateral»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque en la nube
  2. Enumeración de recursos en la nube
  3. Explotación de configuraciones incorrectas de IAM
  4. Persistencia y movimiento lateral
← Volver a Cyber Security Academy