Закрепление и горизонтальное перемещение
Сохранение доступа и перемещение между учётными записями
«Закрепление и горизонтальное перемещение» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Закрепление и перемещение между аккаунтами
После повышения привилегий атакующие стремятся получить устойчивый доступ и распространиться по всей среде. В облаке закрепление и горизонтальное перемещение используют идентичность и конфигурацию, а не вредоносные компоненты на диске.
- Закрепление: пережить смену учётных данных и обнаружение.
- Горизонтальное перемещение: переходить между аккаунтами, ролями и сервисами.
Закрепление на основе идентичности
Самый простой способ закрепиться — создать новые учётные данные, которыми вы управляете.
- Создайте дополнительный ключ доступа для привилегированного пользователя.
- Добавьте профиль входа (пароль консоли) для учётной записи службы.
- Зарегистрируйте дополнительные учётные данные для субъекта-службы (Azure) или ключ учётной записи службы (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comБэкдоры в доверии и политиках
Более незаметное закрепление изменяет круг доверенных субъектов, маскируясь под обычную конфигурацию.
- Добавьте свой субъект в политику доверия роли.
- Вставьте разрешающую запись в широко используемую управляемую политику.
- Создайте новую роль, которая доверяет внешней учетной записи под контролем злоумышленника.
Такие изменения сохраняются после ротации ключей, поскольку имеют структурный, а не учетно-данный характер.
Бэкдоры на основе ресурсов
Политики ресурсов могут предоставлять доступ между учетными записями без изменения пользователей IAM.
- Добавьте внешнюю учетную запись в политику корзины S3 или политику ключа KMS.
- Подключите внешнюю конечную точку к теме SNS или шине событий.
- Предоставьте учетной записи злоумышленника доступ к снимку/AMI.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999Закрепление через вычислительные ресурсы и функции
Сами рабочие нагрузки могут служить для закрепления.
- Функция Lambda, запускаемая по расписанию (EventBridge), восстанавливает доступ.
- Скрипты пользовательских данных выполняются при загрузке экземпляра.
- Вредоносный слой или измененный образ контейнера сохраняется после повторных развертываний.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveБоковое перемещение через роли
Принятие роли — основной путь бокового перемещения. Получив одну идентичность, злоумышленник последовательно переходит к другим.
- Примите роль между учетными записями, чтобы попасть в другую учетную запись.
- Используйте
PassRole, чтобы действовать от имени роли службы с иным охватом доступа. - Цепочка ролей: примите роль A, которая может принять роль B, и так далее.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotБоковое перемещение через вычислительные ресурсы
Взломанные виртуальные машины и контейнеры обеспечивают переход в плоскость данных.
- Используйте SSM / выполнение команд, чтобы выполнять действия на экземплярах без SSH.
- Читайте метаданные экземпляра, чтобы получать актуальные учетные данные роли на каждом узле.
- Перемещайтесь через одноранговые VPC и общие подсети.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Каналы эксфильтрации данных
Перемещение часто служит краже данных. Облачно-нативные каналы эксфильтрации легко упустить из виду.
- Копируйте объекты в принадлежащую злоумышленнику корзину с помощью политики корзины.
- Создайте общедоступный снимок и импортируйте его в другое место.
- Реплицируйте базу данных или отправляйте журналы во внешний приемник.
Уклонение от обнаружения
Злоумышленники сокращают объем телеметрии, чтобы увеличить время скрытого присутствия.
- Остановите или отфильтруйте доставку CloudTrail / журнала действий.
- Действуйте в одном регионе, чтобы ограничить оповещения о событиях между регионами.
- Используйте существующие роли и именованные сеансы, похожие на легитимную автоматизацию.
Подмена журналирования сама по себе предоставляет защитникам отличную возможность для обнаружения.
Обнаружение и защита
Команды защиты противодействуют закреплению в облаке с помощью мониторинга и защитных ограничений.
- Настройте оповещения о новых ключах доступа, изменениях политик доверия и изменениях политик ресурсов, предоставляющих доступ внешним учетным записям.
- Обнаруживайте остановку CloudTrail или потерю глобальных событий сервисов.
- Используйте политики управления сервисами, чтобы запретить совместное использование между учетными записями и подмену журналов во всей организации.
- Предпочитайте краткоживущие учетные данные и постоянно ротируйте их; удаляйте неиспользуемые ключи.
Очистка после тестирования
Опасно оставлять после себя артефакты закрепления. Во время разрешенного тестирования составьте перечень каждого созданного бэкдора (ключей, ролей, изменений доверия, функций по расписанию, общих снимков) и удалите их все по завершении работ.
Для каждой техники закрепления укажите точные шаги отката, чтобы защитники могли проверить ее удаление.
Быстрая проверка
Проверьте свои знания о закреплении и перемещении.
Итоги
Вы изучили закрепление в облаке и боковое перемещение.
- Для закрепления используются новые учетные данные, бэкдоры в доверии и политиках, а также политики ресурсов.
- Боковое перемещение строится на цепочках принятия ролей и доступе к вычислительным ресурсам (SSM, метаданные).
- Злоумышленники подменяют журналирование, чтобы увеличить время скрытого присутствия.
- Политики управления сервисами, краткоживущие учетные данные и оповещения об изменениях конфигурации — средства защиты.
На этом курс по тестированию облачной инфраструктуры на проникновение завершен.
Часто задаваемые вопросы
Урок «Закрепление и горизонтальное перемещение» бесплатный?
Да — полный текст урока «Закрепление и горизонтальное перемещение» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Закрепление и горизонтальное перемещение»?
Сохранение доступа и перемещение между учётными записями Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Закрепление и горизонтальное перемещение»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Поверхность атаки облака
- Перечисление облачных ресурсов
- Эксплуатация неправильных настроек IAM
- Закрепление и горизонтальное перемещение