การคงอยู่และการเคลื่อนที่ด้านข้าง
คงอยู่ในระบบและเคลื่อนที่ข้ามบัญชี
การคงอยู่และการเคลื่อนที่ด้านข้าง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การคงอยู่และการเคลื่อนย้ายข้ามระบบ
หลังจากยกระดับสิทธิ์แล้ว ผู้โจมตีต้องการการเข้าถึงที่คงอยู่และการเข้าถึงส่วนต่าง ๆ ทั่วทั้งสภาพแวดล้อม ในระบบคลาวด์ การคงอยู่และการเคลื่อนย้ายด้านข้างอาศัยข้อมูลประจำตัวและการกำหนดค่า ไม่ใช่โปรแกรมฝังตัวบนดิสก์
- การคงอยู่: อยู่รอดจากการหมุนเวียนข้อมูลรับรองและการตรวจจับ
- การเคลื่อนย้ายด้านข้าง: เคลื่อนผ่านบัญชี บทบาท และบริการต่าง ๆ
การคงอยู่โดยอาศัยข้อมูลประจำตัว
วิธีคงอยู่ที่ง่ายที่สุดคือการสร้างข้อมูลรับรองใหม่ที่คุณควบคุมได้
- สร้าง คีย์เข้าถึง เพิ่มเติมให้ผู้ใช้ที่มีสิทธิ์สูง
- เพิ่ม โปรไฟล์เข้าสู่ระบบ (รหัสผ่านคอนโซล) ให้บัญชีบริการ
- ลงทะเบียนข้อมูลรับรองเพิ่มเติมให้ตัวตนบริการ (Azure) หรือสร้างคีย์บัญชีบริการ (GCP)
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comการฝังช่องทางลับในความไว้วางใจและนโยบาย
การคงอยู่แบบแนบเนียนกว่าจะปรับเปลี่ยนผู้ที่ได้รับความไว้วางใจ โดยกลมกลืนเข้ากับการตั้งค่าปกติ
- เพิ่มตัวตนของคุณลงในนโยบายความไว้วางใจของบทบาท
- แทรกคำสั่งอนุญาตลงในนโยบายที่มีการจัดการและใช้งานอย่างแพร่หลาย
- สร้างบทบาทใหม่ที่ไว้วางใจบัญชีภายนอกซึ่งอยู่ภายใต้การควบคุมของผู้โจมตี
สิ่งเหล่านี้ยังคงอยู่แม้มีการหมุนเวียนคีย์ เพราะเป็นส่วนหนึ่งของโครงสร้าง ไม่ได้อาศัยข้อมูลรับรอง
ช่องทางลับที่อิงทรัพยากร
นโยบายทรัพยากรสามารถให้สิทธิ์เข้าถึงข้ามบัญชีได้โดยไม่ต้องเปลี่ยนแปลงผู้ใช้ IAM
- เพิ่มบัญชีภายนอกลงใน นโยบายบักเก็ต S3 หรือ นโยบายคีย์ KMS
- สมัครใช้งานปลายทางภายนอกกับหัวข้อ SNS หรือบัสเหตุการณ์
- แชร์สแนปช็อต/AMI กับบัญชีของผู้โจมตี
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999การคงอยู่ในระบบประมวลผลและฟังก์ชัน
ตัวภาระงานเองก็สามารถเป็นที่อยู่ของการคงอยู่ได้
- ฟังก์ชัน Lambda ที่ทำงานตามกำหนดเวลา (EventBridge) จะสร้างการเข้าถึงขึ้นมาใหม่
- สคริปต์ข้อมูลผู้ใช้จะทำงานเมื่ออินสแตนซ์เริ่มระบบ
- เลเยอร์ที่เป็นอันตรายหรืออิมเมจคอนเทนเนอร์ที่ถูกแก้ไขจะยังคงอยู่แม้มีการนำระบบไปใช้งานใหม่
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveการเคลื่อนย้ายภายในระบบผ่านบทบาท
การสวมบทบาทเป็นเส้นทางหลักของการเคลื่อนย้ายภายในระบบ จากตัวตนหนึ่ง คุณสามารถเชื่อมต่อไปยังตัวตนอื่นเป็นทอด ๆ
- สวมบทบาทข้ามบัญชีเพื่อเข้าสู่อีกบัญชีหนึ่ง
- ใช้
PassRoleเพื่อดำเนินการในฐานะบทบาทบริการที่มีขอบเขตการเข้าถึงแตกต่างกัน - การเชื่อมบทบาท: สวมบทบาท A ซึ่งสามารถสวมบทบาท B ได้ และต่อไปเรื่อย ๆ
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotการเคลื่อนย้ายภายในระบบผ่านการประมวลผล
เครื่องเสมือนและคอนเทนเนอร์ที่ถูกเจาะระบบช่วยให้เคลื่อนย้ายเข้าสู่ระนาบข้อมูลได้
- ใช้ SSM / คำสั่งระยะไกลเพื่อสั่งให้ทำงานบนอินสแตนซ์โดยไม่ต้องใช้ SSH
- อ่านข้อมูลเมตาของอินสแตนซ์เพื่อรับข้อมูลรับรองบทบาทใหม่บนแต่ละโฮสต์
- เคลื่อนผ่าน VPC ที่เชื่อมเพียร์กันและซับเน็ตที่ใช้ร่วมกัน
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'เส้นทางการลักลอบนำข้อมูลออก
การเคลื่อนย้ายมักมีเป้าหมายเพื่อขโมยข้อมูล ช่องทางลักลอบนำข้อมูลออกแบบเนทีฟบนคลาวด์นั้นมองข้ามได้ง่าย
- คัดลอกออบเจ็กต์ไปยังบักเก็ตที่ผู้โจมตีเป็นเจ้าของผ่านนโยบายบักเก็ต
- สร้างสแนปช็อตสาธารณะแล้วนำเข้าไปไว้ที่อื่น
- ทำการจำลองฐานข้อมูลหรือส่งบันทึกข้อมูลไปยังแหล่งรับภายนอก
การหลบเลี่ยงการตรวจจับ
ผู้โจมตีลดข้อมูลการติดตามเพื่อยืดระยะเวลาที่แฝงตัวอยู่
- หยุดหรือกรองการส่งข้อมูล CloudTrail / บันทึกกิจกรรม
- ดำเนินการอยู่ภายในภูมิภาคเดียวเพื่อจำกัดการแจ้งเตือนข้ามภูมิภาค
- ใช้บทบาทที่มีอยู่และเซสชันที่ตั้งชื่อให้ดูคล้ายระบบอัตโนมัติที่ถูกต้อง
การดัดแปลงการบันทึกข้อมูลเป็นโอกาสสำคัญอย่างยิ่งในการตรวจจับสำหรับฝ่ายป้องกัน
การตรวจจับและการป้องกัน
ทีมฝ่ายป้องกันรับมือการคงอยู่บนคลาวด์ด้วยการตรวจสอบและกลไกควบคุมความปลอดภัย
- แจ้งเตือนเมื่อมีคีย์เข้าถึงใหม่ การแก้ไขนโยบายความไว้วางใจ และการเปลี่ยนแปลงนโยบายทรัพยากรที่ให้สิทธิ์แก่บัญชีภายนอก
- ตรวจจับเมื่อ CloudTrail ถูกหยุดหรือสูญเสียเหตุการณ์บริการทั่วโลก
- ใช้ SCPs เพื่อปฏิเสธการแชร์ข้ามบัญชีและการดัดแปลงบันทึกข้อมูลทั่วทั้งองค์กร
- เลือกใช้ข้อมูลรับรองอายุสั้นและหมุนเวียนอย่างต่อเนื่อง พร้อมทำให้คีย์ที่ไม่ได้ใช้หมดอายุ
การล้างข้อมูลหลังการทดสอบ
สิ่งตกค้างจากการคงอยู่เป็นอันตรายหากปล่อยทิ้งไว้ ระหว่างการทดสอบที่ได้รับอนุญาต ให้จัดทำรายการช่องทางลับทุกช่องทางที่คุณสร้างขึ้น (คีย์ บทบาท การแก้ไขความไว้วางใจ ฟังก์ชันตามกำหนดเวลา และสแนปช็อตที่แชร์) แล้วลบออกทั้งหมดเมื่อสิ้นสุดงาน
รายงานเทคนิคการคงอยู่แต่ละรายการพร้อมขั้นตอนย้อนกลับที่แม่นยำ เพื่อให้ฝ่ายป้องกันตรวจสอบการลบออกได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ตรวจสอบความรู้เกี่ยวกับการคงอยู่และการเคลื่อนย้ายภายในระบบของคุณ
สรุปทบทวน
คุณได้เรียนรู้เกี่ยวกับการคงอยู่บนคลาวด์และการเคลื่อนย้ายภายในระบบ
- การคงอยู่ใช้ข้อมูลรับรองใหม่ ช่องทางลับในความไว้วางใจและนโยบาย และนโยบายทรัพยากร
- การเคลื่อนย้ายภายในระบบเชื่อมต่อการสวมบทบาทและการเข้าถึงการประมวลผล (SSM, ข้อมูลเมตา) เป็นทอด ๆ
- ผู้โจมตีดัดแปลงการบันทึกข้อมูลเพื่อยืดระยะเวลาที่แฝงตัวอยู่
- SCPs ข้อมูลรับรองอายุสั้น และการแจ้งเตือนการเปลี่ยนแปลงการตั้งค่าเป็นแนวทางป้องกัน
เนื้อหานี้เป็นบทสุดท้ายของหลักสูตรการทดสอบการเจาะระบบคลาวด์
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การคงอยู่และการเคลื่อนที่ด้านข้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง”
คงอยู่ในระบบและเคลื่อนที่ข้ามบัญชี คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นผิวการโจมตีบนคลาวด์
- การแจกแจงทรัพยากรคลาวด์
- การใช้ประโยชน์จากการกำหนดค่า IAM ที่ผิดพลาด
- การคงอยู่และการเคลื่อนที่ด้านข้าง