Persistenza e movimento laterale
Mantenere l'accesso e spostarsi tra gli account.
Persistenza e movimento laterale è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Mantenere l'accesso e spostarsi nell'ambiente
Dopo l'escalation, gli attaccanti cercano un accesso persistente e la possibilità di raggiungere il resto dell'ambiente. Nel cloud, la persistenza e il movimento laterale sfruttano identità e configurazione, non impianti sul disco.
- Persistenza: sopravvivere alla rotazione delle credenziali e al rilevamento.
- Movimento laterale: eseguire il pivot tra account, ruoli e servizi.
Persistenza basata sull'identità
La forma più semplice di persistenza consiste nel creare nuove credenziali sotto il proprio controllo.
- Creare una chiave di accesso aggiuntiva per un utente privilegiato.
- Aggiungere un profilo di accesso (password della console) a un account di servizio.
- Registrare una credenziale aggiuntiva per un principal del servizio (Azure) oppure una chiave dell'account di servizio (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comBackdoor nelle policy di trust
Una persistenza più discreta modifica ciò che è considerato attendibile, integrandosi nella configurazione ordinaria.
- Aggiunga il proprio principal alla policy di trust di un ruolo.
- Inserisca un'istruzione allow in una policy gestita ampiamente utilizzata.
- Crei un nuovo ruolo che considera attendibile un account esterno controllato dall'attaccante.
Queste tecniche resistono alla rotazione delle chiavi perché sono strutturali, non basate sulle credenziali.
Backdoor basate sulle risorse
Le policy basate sulle risorse possono concedere accesso tra account senza modificare gli utenti IAM.
- Aggiunga un account esterno a una policy del bucket S3 o a una policy della chiave KMS.
- Sottoscriva un endpoint esterno a un topic SNS o a un event bus.
- Condivida uno snapshot/AMI con un account dell'attaccante.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999Persistenza di compute e funzioni
Gli stessi workload possono ospitare meccanismi di persistenza.
- Una Lambda attivata secondo una pianificazione (EventBridge) ristabilisce l'accesso.
- Gli script user-data vengono eseguiti all'avvio dell'istanza.
- Un layer dannoso o un'immagine container modificata persiste tra i redeploy.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveMovimento laterale tramite i ruoli
L'assunzione di ruoli è il principale percorso laterale. Da un'identità, gli attaccanti possono concatenarsi ad altre.
- Assuma un ruolo tra account per accedere a un altro account.
- Utilizzi
PassRoleper operare come un ruolo di servizio con un raggio d'azione diverso. - Concatenamento dei ruoli: assuma il ruolo A, che può assumere il ruolo B, e così via.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotMovimento laterale tramite il compute
VM e container compromessi consentono di accedere al piano dati.
- Utilizzi SSM / Run Command per eseguire comandi sulle istanze senza SSH.
- Legga i metadati dell'istanza per ottenere credenziali aggiornate del ruolo su ogni host.
- Si sposti attraverso VPC peered e subnet condivise.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Percorsi di esfiltrazione dei dati
Il movimento laterale spesso serve a sottrarre dati. I canali di esfiltrazione cloud-native sono facili da trascurare.
- Copi gli oggetti in un bucket di proprietà dell'attaccante tramite una policy del bucket.
- Crei uno snapshot pubblico e lo importi altrove.
- Replichi un database o invii i log in streaming a un sink esterno.
Eludere il rilevamento
Gli attaccanti riducono la telemetria per prolungare il tempo di permanenza.
- Arrestino o filtrino la distribuzione dei log di CloudTrail / Activity Log.
- Operino all'interno di una singola regione per limitare gli avvisi tra regioni.
- Utilizzino ruoli esistenti e sessioni denominate che assomigliano a una normale automazione.
La manomissione dei log rappresenta di per sé un'importante opportunità di rilevamento per i difensori.
Rilevamento e difesa
I team di difesa contrastano la persistenza nel cloud con monitoraggio e misure di protezione.
- Generino avvisi per nuove chiavi di accesso, modifiche alle policy di trust e modifiche alle policy delle risorse che concedono accesso ad account esterni.
- Rilevino l'arresto di CloudTrail o la perdita degli eventi dei servizi globali.
- Utilizzino gli SCP per negare la condivisione tra account e la manomissione dei log a livello dell'intera organizzazione.
- Preferiscano credenziali a breve durata e le ruotino continuamente; facciano scadere le chiavi inutilizzate.
Pulizia dopo i test
È pericoloso lasciare dietro di sé artefatti di persistenza. Durante i test autorizzati, inventari ogni backdoor creata (chiavi, ruoli, modifiche alle policy di trust, funzioni pianificate, snapshot condivisi) e li rimuova tutti al termine dell'incarico.
Segnali ogni tecnica di persistenza indicando i passaggi precisi per ripristinare la configurazione, così che i difensori possano verificarne la rimozione.
Verifica rapida
Verifichi le proprie conoscenze sulla persistenza e sul movimento laterale.
Riepilogo
Ha appreso i concetti di persistenza nel cloud e movimento laterale.
- La persistenza utilizza nuove credenziali, backdoor nelle policy di trust e policy delle risorse.
- Il movimento laterale concatena l'assunzione di ruoli e l'accesso al compute (SSM, metadati).
- Gli attaccanti manomettono i log per prolungare il tempo di permanenza.
- SCP, credenziali a breve durata e avvisi sulle modifiche alla configurazione sono le principali difese.
Questo completa il corso di Cloud Penetration Testing.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Persistenza e movimento laterale» è gratuita?
Sì — il testo completo di «Persistenza e movimento laterale» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Persistenza e movimento laterale»?
Mantenere l'accesso e spostarsi tra gli account. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Persistenza e movimento laterale»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Superficie d'attacco cloud
- Enumerazione delle risorse cloud
- Sfruttare configurazioni errate di IAM
- Persistenza e movimento laterale