Persistência e movimentação lateral
Mantenha o acesso e mova-se entre contas.
Persistência e movimentação lateral é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Permanecer e mover-se pelo ambiente
Depois da escalação, os invasores querem acesso duradouro e alcance em todo o ambiente. Na nuvem, a persistência e a movimentação lateral usam identidade e configuração, não implantes no disco.
- Persistência: sobreviver à rotação de credenciais e à detecção.
- Movimentação lateral: passar entre contas, funções e serviços.
Persistência baseada em identidade
A forma mais simples de persistência é criar novas credenciais sob seu controle.
- Crie uma chave de acesso adicional para um usuário privilegiado.
- Adicione um perfil de login (senha do console) a uma conta de serviço.
- Registre uma credencial adicional em uma entidade de serviço (Azure) ou uma chave de conta de serviço (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comPortas dos fundos em relações de confiança e políticas
A persistência mais sutil modifica quem é confiável, misturando-se à configuração normal.
- Adicione sua identidade à política de confiança de uma função.
- Insira uma declaração de permissão em uma política gerenciada amplamente utilizada.
- Crie uma nova função que confie em uma conta externa controlada pelo invasor.
Essas alterações sobrevivem à rotação de chaves porque são estruturais, não baseadas em credenciais.
Portas dos fundos baseadas em recursos
As políticas de recursos podem conceder acesso entre contas sem alterar os usuários do IAM.
- Adicione uma conta externa a uma política de bucket do S3 ou a uma política de chave do KMS.
- Inscreva um endpoint externo em um tópico do SNS ou em um barramento de eventos.
- Compartilhe um snapshot/AMI com uma conta do invasor.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999Persistência em computação e funções
As próprias cargas de trabalho podem hospedar mecanismos de persistência.
- Uma função Lambda acionada por uma agenda (EventBridge) restabelece o acesso.
- Scripts de dados do usuário são executados durante a inicialização da instância.
- Uma camada maliciosa ou uma imagem de contêiner modificada persiste entre as novas implantações.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveMovimentação lateral por meio de funções
A assunção de funções é o principal caminho de movimentação lateral. A partir de uma identidade, você pode encadear outras.
- Assuma uma função entre contas para entrar em outra conta.
- Use
PassRolepara operar como uma função de serviço com alcance diferente. - Encadeamento de funções: assuma a função A, que pode assumir a função B, e assim por diante.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotMovimentação lateral por meio da computação
VMs e contêineres comprometidos permitem avançar para o plano de dados.
- Use o SSM / recurso de execução de comandos para executar ações em instâncias sem SSH.
- Leia os metadados da instância para obter credenciais novas da função em cada host.
- Faça o pivô por meio de VPCs emparelhadas e sub-redes compartilhadas.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Caminhos de exfiltração de dados
A movimentação geralmente serve ao roubo de dados. Os canais de exfiltração nativos da nuvem são fáceis de ignorar.
- Copie objetos para um bucket controlado pelo invasor por meio da política do bucket.
- Crie um snapshot público e importe-o em outro local.
- Replique um banco de dados ou transmita registros para um destino externo.
Evasão de detecção
Os invasores reduzem a telemetria para ampliar o tempo de permanência.
- Interrompa ou filtre a entrega do CloudTrail / Registro de atividades.
- Opere em uma única região para limitar os alertas entre regiões.
- Use funções existentes e sessões nomeadas semelhantes a uma automação legítima.
A adulteração de registros, por si só, é uma excelente oportunidade de detecção para as equipes de defesa.
Detecção e defesa
As equipes de defesa combatem a persistência na nuvem com monitoramento e controles de segurança.
- Gere alertas para novas chaves de acesso, edições de políticas de confiança e alterações em políticas de recursos que concedam acesso a contas externas.
- Detecte quando o CloudTrail é interrompido ou deixa de receber eventos de serviços globais.
- Use SCPs para negar o compartilhamento entre contas e a adulteração de registros em toda a organização.
- Prefira credenciais de curta duração e faça sua rotação contínua; invalide chaves não utilizadas.
Limpeza após os testes
É perigoso deixar artefatos de persistência para trás. Durante testes autorizados, faça um inventário de todas as portas dos fundos que criar (chaves, funções, alterações de confiança, funções agendadas e snapshots compartilhados) e remova todas ao final do trabalho.
Relate cada técnica de persistência com as etapas precisas para desfazê-la, para que as equipes de defesa possam verificar a remoção.
Verificação rápida
Confirme seus conhecimentos sobre persistência e movimentação.
Recapitulação
Você aprendeu sobre persistência na nuvem e movimentação lateral.
- A persistência usa novas credenciais, portas dos fundos em relações de confiança e políticas e políticas de recursos.
- A movimentação lateral encadeia a assunção de funções e o acesso à computação (SSM, metadados).
- Os invasores adulteram os registros para ampliar o tempo de permanência.
- SCPs, credenciais de curta duração e alertas de alterações de configuração são as defesas.
Isso conclui o curso de Testes de Invasão na Nuvem.
Perguntas Frequentes
A aula “Persistência e movimentação lateral” é grátis?
Sim — o texto completo de “Persistência e movimentação lateral” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Persistência e movimentação lateral”?
Mantenha o acesso e mova-se entre contas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Persistência e movimentação lateral”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfície de ataque da nuvem
- Enumerando recursos de nuvem
- Explorando configurações incorretas de IAM
- Persistência e movimentação lateral