Cyber Security Academy · Pelajaran

Persistensi dan Pergerakan Lateral

Bertahan di dalam akun dan berpindah antar-akun.

Pelajaran 4 dari 413 langkah

Persistensi dan Pergerakan Lateral adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Bertahan dan Berpindah Lintas Akun

Setelah eskalasi, penyerang menginginkan akses yang tahan lama dan jangkauan ke seluruh lingkungan. Di komputasi awan, persistensi dan pergerakan lateral memanfaatkan identitas dan konfigurasi, bukan program yang ditanam di disk.

  • Persistensi: bertahan dari rotasi kredensial dan deteksi.
  • Pergerakan lateral: berpindah melalui akun, peran, dan layanan.

Persistensi Berbasis Identitas

Persistensi paling sederhana adalah membuat kredensial baru yang Anda kendalikan.

  • Buat kunci akses tambahan pada pengguna dengan hak istimewa.
  • Tambahkan profil masuk (kata sandi konsol) ke akun layanan.
  • Daftarkan kredensial tambahan pada prinsipal layanan (Azure) atau kunci akun layanan (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

Membuat Pintu Belakang pada Kepercayaan dan Kebijakan

Persistensi yang lebih terselubung mengubah pihak yang dipercaya dan menyatu dengan konfigurasi normal.

  • Tambahkan identitas Anda ke kebijakan kepercayaan suatu peran.
  • Sisipkan pernyataan izin ke dalam kebijakan terkelola yang banyak digunakan.
  • Buat peran baru yang mempercayai akun eksternal yang dikendalikan penyerang.

Hal-hal ini tetap bertahan setelah rotasi kunci karena bersifat struktural, bukan berbasis kredensial.

Pintu Belakang Berbasis Sumber Daya

Kebijakan sumber daya dapat memberikan akses lintas akun tanpa mengubah pengguna IAM.

  • Tambahkan akun eksternal ke kebijakan bucket S3 atau kebijakan kunci KMS.
  • Berlangganan titik akhir eksternal ke topik SNS atau bus peristiwa.
  • Bagikan cuplikan/AMI dengan akun penyerang.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

Persistensi Komputasi dan Fungsi

Beban kerja itu sendiri dapat menjadi tempat persistensi.

  • Lambda yang dipicu sesuai jadwal (EventBridge) membangun kembali akses.
  • Skrip data pengguna dijalankan saat instans dinyalakan.
  • Lapisan berbahaya atau citra kontainer yang dimodifikasi tetap bertahan setelah penerapan ulang.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

Pergerakan Lateral melalui Peran

Pengasumsian peran merupakan jalur utama pergerakan lateral. Dari satu identitas, Anda berpindah secara berantai ke identitas lain.

  • Ambil peran lintas akun untuk memasuki akun lain.
  • Gunakan PassRole untuk beroperasi sebagai peran layanan dengan jangkauan berbeda.
  • Rantai peran: ambil peran A, yang dapat mengambil peran B, dan seterusnya.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

Pergerakan Lateral melalui Komputasi

VM dan kontainer yang disusupi memungkinkan perpindahan ke bidang data.

  • Gunakan SSM / Jalankan Perintah untuk mengeksekusi perintah pada instans tanpa SSH.
  • Baca metadata instans untuk mendapatkan kredensial peran baru pada setiap host.
  • Berpindahlah melalui VPC yang saling terhubung melalui peering dan subnet bersama.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

Jalur Eksfiltrasi Data

Perpindahan sering kali bertujuan mencuri data. Saluran eksfiltrasi berbasis komputasi awan mudah terlewatkan.

  • Salin objek ke bucket milik penyerang melalui kebijakan bucket.
  • Buat cuplikan publik dan impor ke tempat lain.
  • Replikasi basis data atau alirkan catatan ke tujuan eksternal.

Menghindari Deteksi

Penyerang mengurangi telemetri untuk memperpanjang waktu bertahan.

  • Hentikan atau saring pengiriman CloudTrail / Log Aktivitas.
  • Beroperasi dalam satu wilayah untuk membatasi peringatan lintas wilayah.
  • Gunakan peran yang ada dan sesi bernama yang menyerupai otomatisasi sah.

Manipulasi pencatatan itu sendiri merupakan peluang deteksi yang kuat bagi tim pertahanan.

Mendeteksi dan Mempertahankan

Tim pertahanan menanggulangi persistensi di cloud dengan pemantauan dan pengamanan preventif.

  • Beri peringatan untuk kunci akses baru, pengeditan kebijakan kepercayaan, dan perubahan kebijakan sumber daya yang memberikan akses kepada akun eksternal.
  • Deteksi ketika CloudTrail dihentikan atau tidak lagi menerima peristiwa layanan global.
  • Gunakan kebijakan kontrol layanan untuk menolak berbagi lintas akun dan manipulasi pencatatan di seluruh organisasi.
  • Utamakan kredensial berumur pendek dan lakukan rotasi terus-menerus; kedaluwarsakan kunci yang tidak digunakan.

Membersihkan Setelah Pengujian

Artefak persistensi berbahaya jika dibiarkan. Selama pengujian berizin, inventarisasikan setiap pintu belakang yang Anda buat (kunci, peran, pengeditan kepercayaan, fungsi terjadwal, cuplikan yang dibagikan) dan hapus semuanya saat penugasan berakhir.

Laporkan setiap teknik persistensi beserta langkah pengembalian yang tepat agar tim pertahanan dapat memverifikasi penghapusannya.

Pemeriksaan Cepat

Konfirmasikan pengetahuan Anda tentang persistensi dan pergerakan.

Ringkasan

Anda telah mempelajari persistensi dan pergerakan lateral di cloud.

  • Persistensi menggunakan kredensial baru, pintu belakang pada kepercayaan/kebijakan, dan kebijakan sumber daya.
  • Pergerakan lateral merangkai pengasumsian peran dan akses komputasi (SSM, metadata).
  • Penyerang memanipulasi pencatatan untuk memperpanjang waktu bertahan.
  • Kebijakan kontrol layanan, kredensial berumur pendek, dan peringatan perubahan konfigurasi merupakan pertahanannya.

Ini menyelesaikan kursus Pengujian Penetrasi Cloud.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Persistensi dan Pergerakan Lateral” gratis?

Ya — teks lengkap “Persistensi dan Pergerakan Lateral” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Persistensi dan Pergerakan Lateral”?

Bertahan di dalam akun dan berpindah antar-akun. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Persistensi dan Pergerakan Lateral” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan Cloud
  2. Menginventarisasi Sumber Daya Cloud
  3. Mengeksploitasi Kesalahan Konfigurasi IAM
  4. Persistensi dan Pergerakan Lateral
← Kembali ke Cyber Security Academy