0Pricing
Cyber Security Academy · Урок

Закрепление и горизонтальное перемещение

Сохранение доступа и перемещение между учётными записями

«Закрепление и горизонтальное перемещение» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Закрепление и перемещение между аккаунтами

После повышения привилегий атакующие стремятся получить устойчивый доступ и распространиться по всей среде. В облаке закрепление и горизонтальное перемещение используют идентичность и конфигурацию, а не вредоносные компоненты на диске.

  • Закрепление: пережить смену учётных данных и обнаружение.
  • Горизонтальное перемещение: переходить между аккаунтами, ролями и сервисами.

Закрепление на основе идентичности

Самый простой способ закрепиться — создать новые учётные данные, которыми вы управляете.

  • Создайте дополнительный ключ доступа для привилегированного пользователя.
  • Добавьте профиль входа (пароль консоли) для учётной записи службы.
  • Зарегистрируйте дополнительные учётные данные для субъекта-службы (Azure) или ключ учётной записи службы (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

Бэкдоры в доверии и политиках

Более незаметное закрепление изменяет круг доверенных субъектов, маскируясь под обычную конфигурацию.

  • Добавьте свой субъект в политику доверия роли.
  • Вставьте разрешающую запись в широко используемую управляемую политику.
  • Создайте новую роль, которая доверяет внешней учетной записи под контролем злоумышленника.

Такие изменения сохраняются после ротации ключей, поскольку имеют структурный, а не учетно-данный характер.

Бэкдоры на основе ресурсов

Политики ресурсов могут предоставлять доступ между учетными записями без изменения пользователей IAM.

  • Добавьте внешнюю учетную запись в политику корзины S3 или политику ключа KMS.
  • Подключите внешнюю конечную точку к теме SNS или шине событий.
  • Предоставьте учетной записи злоумышленника доступ к снимку/AMI.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

Закрепление через вычислительные ресурсы и функции

Сами рабочие нагрузки могут служить для закрепления.

  • Функция Lambda, запускаемая по расписанию (EventBridge), восстанавливает доступ.
  • Скрипты пользовательских данных выполняются при загрузке экземпляра.
  • Вредоносный слой или измененный образ контейнера сохраняется после повторных развертываний.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

Боковое перемещение через роли

Принятие роли — основной путь бокового перемещения. Получив одну идентичность, злоумышленник последовательно переходит к другим.

  • Примите роль между учетными записями, чтобы попасть в другую учетную запись.
  • Используйте PassRole, чтобы действовать от имени роли службы с иным охватом доступа.
  • Цепочка ролей: примите роль A, которая может принять роль B, и так далее.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

Боковое перемещение через вычислительные ресурсы

Взломанные виртуальные машины и контейнеры обеспечивают переход в плоскость данных.

  • Используйте SSM / выполнение команд, чтобы выполнять действия на экземплярах без SSH.
  • Читайте метаданные экземпляра, чтобы получать актуальные учетные данные роли на каждом узле.
  • Перемещайтесь через одноранговые VPC и общие подсети.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

Каналы эксфильтрации данных

Перемещение часто служит краже данных. Облачно-нативные каналы эксфильтрации легко упустить из виду.

  • Копируйте объекты в принадлежащую злоумышленнику корзину с помощью политики корзины.
  • Создайте общедоступный снимок и импортируйте его в другое место.
  • Реплицируйте базу данных или отправляйте журналы во внешний приемник.

Уклонение от обнаружения

Злоумышленники сокращают объем телеметрии, чтобы увеличить время скрытого присутствия.

  • Остановите или отфильтруйте доставку CloudTrail / журнала действий.
  • Действуйте в одном регионе, чтобы ограничить оповещения о событиях между регионами.
  • Используйте существующие роли и именованные сеансы, похожие на легитимную автоматизацию.

Подмена журналирования сама по себе предоставляет защитникам отличную возможность для обнаружения.

Обнаружение и защита

Команды защиты противодействуют закреплению в облаке с помощью мониторинга и защитных ограничений.

  • Настройте оповещения о новых ключах доступа, изменениях политик доверия и изменениях политик ресурсов, предоставляющих доступ внешним учетным записям.
  • Обнаруживайте остановку CloudTrail или потерю глобальных событий сервисов.
  • Используйте политики управления сервисами, чтобы запретить совместное использование между учетными записями и подмену журналов во всей организации.
  • Предпочитайте краткоживущие учетные данные и постоянно ротируйте их; удаляйте неиспользуемые ключи.

Очистка после тестирования

Опасно оставлять после себя артефакты закрепления. Во время разрешенного тестирования составьте перечень каждого созданного бэкдора (ключей, ролей, изменений доверия, функций по расписанию, общих снимков) и удалите их все по завершении работ.

Для каждой техники закрепления укажите точные шаги отката, чтобы защитники могли проверить ее удаление.

Быстрая проверка

Проверьте свои знания о закреплении и перемещении.

Итоги

Вы изучили закрепление в облаке и боковое перемещение.

  • Для закрепления используются новые учетные данные, бэкдоры в доверии и политиках, а также политики ресурсов.
  • Боковое перемещение строится на цепочках принятия ролей и доступе к вычислительным ресурсам (SSM, метаданные).
  • Злоумышленники подменяют журналирование, чтобы увеличить время скрытого присутствия.
  • Политики управления сервисами, краткоживущие учетные данные и оповещения об изменениях конфигурации — средства защиты.

На этом курс по тестированию облачной инфраструктуры на проникновение завершен.

Часто задаваемые вопросы

Урок «Закрепление и горизонтальное перемещение» бесплатный?

Да — полный текст урока «Закрепление и горизонтальное перемещение» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Закрепление и горизонтальное перемещение»?

Сохранение доступа и перемещение между учётными записями Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Закрепление и горизонтальное перемещение»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поверхность атаки облака
  2. Перечисление облачных ресурсов
  3. Эксплуатация неправильных настроек IAM
  4. Закрепление и горизонтальное перемещение
← Назад к Cyber Security Academy