Cyber Security Academy · บทเรียน

การคงอยู่และการเคลื่อนที่ด้านข้าง

คงอยู่ในระบบและเคลื่อนที่ข้ามบัญชี

บทเรียน 4 จาก 413 ขั้นตอน

การคงอยู่และการเคลื่อนที่ด้านข้าง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การคงอยู่และการเคลื่อนย้ายข้ามระบบ

หลังจากยกระดับสิทธิ์แล้ว ผู้โจมตีต้องการการเข้าถึงที่คงอยู่และการเข้าถึงส่วนต่าง ๆ ทั่วทั้งสภาพแวดล้อม ในระบบคลาวด์ การคงอยู่และการเคลื่อนย้ายด้านข้างอาศัยข้อมูลประจำตัวและการกำหนดค่า ไม่ใช่โปรแกรมฝังตัวบนดิสก์

  • การคงอยู่: อยู่รอดจากการหมุนเวียนข้อมูลรับรองและการตรวจจับ
  • การเคลื่อนย้ายด้านข้าง: เคลื่อนผ่านบัญชี บทบาท และบริการต่าง ๆ

การคงอยู่โดยอาศัยข้อมูลประจำตัว

วิธีคงอยู่ที่ง่ายที่สุดคือการสร้างข้อมูลรับรองใหม่ที่คุณควบคุมได้

  • สร้าง คีย์เข้าถึง เพิ่มเติมให้ผู้ใช้ที่มีสิทธิ์สูง
  • เพิ่ม โปรไฟล์เข้าสู่ระบบ (รหัสผ่านคอนโซล) ให้บัญชีบริการ
  • ลงทะเบียนข้อมูลรับรองเพิ่มเติมให้ตัวตนบริการ (Azure) หรือสร้างคีย์บัญชีบริการ (GCP)
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

การฝังช่องทางลับในความไว้วางใจและนโยบาย

การคงอยู่แบบแนบเนียนกว่าจะปรับเปลี่ยนผู้ที่ได้รับความไว้วางใจ โดยกลมกลืนเข้ากับการตั้งค่าปกติ

  • เพิ่มตัวตนของคุณลงในนโยบายความไว้วางใจของบทบาท
  • แทรกคำสั่งอนุญาตลงในนโยบายที่มีการจัดการและใช้งานอย่างแพร่หลาย
  • สร้างบทบาทใหม่ที่ไว้วางใจบัญชีภายนอกซึ่งอยู่ภายใต้การควบคุมของผู้โจมตี

สิ่งเหล่านี้ยังคงอยู่แม้มีการหมุนเวียนคีย์ เพราะเป็นส่วนหนึ่งของโครงสร้าง ไม่ได้อาศัยข้อมูลรับรอง

ช่องทางลับที่อิงทรัพยากร

นโยบายทรัพยากรสามารถให้สิทธิ์เข้าถึงข้ามบัญชีได้โดยไม่ต้องเปลี่ยนแปลงผู้ใช้ IAM

  • เพิ่มบัญชีภายนอกลงใน นโยบายบักเก็ต S3 หรือ นโยบายคีย์ KMS
  • สมัครใช้งานปลายทางภายนอกกับหัวข้อ SNS หรือบัสเหตุการณ์
  • แชร์สแนปช็อต/AMI กับบัญชีของผู้โจมตี
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

การคงอยู่ในระบบประมวลผลและฟังก์ชัน

ตัวภาระงานเองก็สามารถเป็นที่อยู่ของการคงอยู่ได้

  • ฟังก์ชัน Lambda ที่ทำงานตามกำหนดเวลา (EventBridge) จะสร้างการเข้าถึงขึ้นมาใหม่
  • สคริปต์ข้อมูลผู้ใช้จะทำงานเมื่ออินสแตนซ์เริ่มระบบ
  • เลเยอร์ที่เป็นอันตรายหรืออิมเมจคอนเทนเนอร์ที่ถูกแก้ไขจะยังคงอยู่แม้มีการนำระบบไปใช้งานใหม่
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

การเคลื่อนย้ายภายในระบบผ่านบทบาท

การสวมบทบาทเป็นเส้นทางหลักของการเคลื่อนย้ายภายในระบบ จากตัวตนหนึ่ง คุณสามารถเชื่อมต่อไปยังตัวตนอื่นเป็นทอด ๆ

  • สวมบทบาทข้ามบัญชีเพื่อเข้าสู่อีกบัญชีหนึ่ง
  • ใช้ PassRole เพื่อดำเนินการในฐานะบทบาทบริการที่มีขอบเขตการเข้าถึงแตกต่างกัน
  • การเชื่อมบทบาท: สวมบทบาท A ซึ่งสามารถสวมบทบาท B ได้ และต่อไปเรื่อย ๆ
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

การเคลื่อนย้ายภายในระบบผ่านการประมวลผล

เครื่องเสมือนและคอนเทนเนอร์ที่ถูกเจาะระบบช่วยให้เคลื่อนย้ายเข้าสู่ระนาบข้อมูลได้

  • ใช้ SSM / คำสั่งระยะไกลเพื่อสั่งให้ทำงานบนอินสแตนซ์โดยไม่ต้องใช้ SSH
  • อ่านข้อมูลเมตาของอินสแตนซ์เพื่อรับข้อมูลรับรองบทบาทใหม่บนแต่ละโฮสต์
  • เคลื่อนผ่าน VPC ที่เชื่อมเพียร์กันและซับเน็ตที่ใช้ร่วมกัน
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

เส้นทางการลักลอบนำข้อมูลออก

การเคลื่อนย้ายมักมีเป้าหมายเพื่อขโมยข้อมูล ช่องทางลักลอบนำข้อมูลออกแบบเนทีฟบนคลาวด์นั้นมองข้ามได้ง่าย

  • คัดลอกออบเจ็กต์ไปยังบักเก็ตที่ผู้โจมตีเป็นเจ้าของผ่านนโยบายบักเก็ต
  • สร้างสแนปช็อตสาธารณะแล้วนำเข้าไปไว้ที่อื่น
  • ทำการจำลองฐานข้อมูลหรือส่งบันทึกข้อมูลไปยังแหล่งรับภายนอก

การหลบเลี่ยงการตรวจจับ

ผู้โจมตีลดข้อมูลการติดตามเพื่อยืดระยะเวลาที่แฝงตัวอยู่

  • หยุดหรือกรองการส่งข้อมูล CloudTrail / บันทึกกิจกรรม
  • ดำเนินการอยู่ภายในภูมิภาคเดียวเพื่อจำกัดการแจ้งเตือนข้ามภูมิภาค
  • ใช้บทบาทที่มีอยู่และเซสชันที่ตั้งชื่อให้ดูคล้ายระบบอัตโนมัติที่ถูกต้อง

การดัดแปลงการบันทึกข้อมูลเป็นโอกาสสำคัญอย่างยิ่งในการตรวจจับสำหรับฝ่ายป้องกัน

การตรวจจับและการป้องกัน

ทีมฝ่ายป้องกันรับมือการคงอยู่บนคลาวด์ด้วยการตรวจสอบและกลไกควบคุมความปลอดภัย

  • แจ้งเตือนเมื่อมีคีย์เข้าถึงใหม่ การแก้ไขนโยบายความไว้วางใจ และการเปลี่ยนแปลงนโยบายทรัพยากรที่ให้สิทธิ์แก่บัญชีภายนอก
  • ตรวจจับเมื่อ CloudTrail ถูกหยุดหรือสูญเสียเหตุการณ์บริการทั่วโลก
  • ใช้ SCPs เพื่อปฏิเสธการแชร์ข้ามบัญชีและการดัดแปลงบันทึกข้อมูลทั่วทั้งองค์กร
  • เลือกใช้ข้อมูลรับรองอายุสั้นและหมุนเวียนอย่างต่อเนื่อง พร้อมทำให้คีย์ที่ไม่ได้ใช้หมดอายุ

การล้างข้อมูลหลังการทดสอบ

สิ่งตกค้างจากการคงอยู่เป็นอันตรายหากปล่อยทิ้งไว้ ระหว่างการทดสอบที่ได้รับอนุญาต ให้จัดทำรายการช่องทางลับทุกช่องทางที่คุณสร้างขึ้น (คีย์ บทบาท การแก้ไขความไว้วางใจ ฟังก์ชันตามกำหนดเวลา และสแนปช็อตที่แชร์) แล้วลบออกทั้งหมดเมื่อสิ้นสุดงาน

รายงานเทคนิคการคงอยู่แต่ละรายการพร้อมขั้นตอนย้อนกลับที่แม่นยำ เพื่อให้ฝ่ายป้องกันตรวจสอบการลบออกได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ตรวจสอบความรู้เกี่ยวกับการคงอยู่และการเคลื่อนย้ายภายในระบบของคุณ

สรุปทบทวน

คุณได้เรียนรู้เกี่ยวกับการคงอยู่บนคลาวด์และการเคลื่อนย้ายภายในระบบ

  • การคงอยู่ใช้ข้อมูลรับรองใหม่ ช่องทางลับในความไว้วางใจและนโยบาย และนโยบายทรัพยากร
  • การเคลื่อนย้ายภายในระบบเชื่อมต่อการสวมบทบาทและการเข้าถึงการประมวลผล (SSM, ข้อมูลเมตา) เป็นทอด ๆ
  • ผู้โจมตีดัดแปลงการบันทึกข้อมูลเพื่อยืดระยะเวลาที่แฝงตัวอยู่
  • SCPs ข้อมูลรับรองอายุสั้น และการแจ้งเตือนการเปลี่ยนแปลงการตั้งค่าเป็นแนวทางป้องกัน

เนื้อหานี้เป็นบทสุดท้ายของหลักสูตรการทดสอบการเจาะระบบคลาวด์

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การคงอยู่และการเคลื่อนที่ด้านข้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง”

คงอยู่ในระบบและเคลื่อนที่ข้ามบัญชี คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การคงอยู่และการเคลื่อนที่ด้านข้าง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นผิวการโจมตีบนคลาวด์
  2. การแจกแจงทรัพยากรคลาวด์
  3. การใช้ประโยชน์จากการกำหนดค่า IAM ที่ผิดพลาด
  4. การคงอยู่และการเคลื่อนที่ด้านข้าง
← กลับไปที่ Cyber Security Academy