0Pricing
Cyber Security Academy · Ders

Kalıcılık ve Yanal Hareket

Hesaplarda kalma ve hesaplar arasında ilerleme.

Kalıcılık ve Yanal Hareket, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

İçeride Kalma ve Ortamlar Arasında İlerleme

Yetki yükseltmesinden sonra saldırganlar kalıcı erişim ve ortam genelinde ilerleme ister. Bulutta kalıcılık ve yanal hareket, diskteki implantlar yerine kimlik ve yapılandırma kullanır.

  • Kalıcılık: kimlik bilgileri döndürüldükten ve tespit edildikten sonra bile varlığını sürdürmek.
  • Yanal hareket: hesaplar, roller ve hizmetler arasında sıçramak.

Kimlik Tabanlı Kalıcılık

En basit kalıcılık yöntemi, denetiminizde yeni kimlik bilgileri oluşturmaktır.

  • Ayrıcalıklı bir kullanıcıya ek bir erişim anahtarı oluşturun.
  • Bir hizmet hesabına oturum açma profili (konsol parolası) ekleyin.
  • Bir hizmet sorumlusuna (Azure) ek bir kimlik bilgisi veya bir hizmet hesabı anahtarı (GCP) kaydedin.
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

Güven ve İlkelerde Arka Kapı Oluşturma

Daha incelikli kalıcılık, kime güvenildiğini değiştirerek normal yapılandırmanın içine karışır.

  • Kimliğinizi bir rolün güven ilkesine ekleyin.
  • Yaygın olarak kullanılan bir yönetilen ilkeye izin veren bir ifade ekleyin.
  • Harici, saldırganın denetimindeki bir hesaba güvenen yeni bir rol oluşturun.

Bunlar kimlik bilgilerine değil yapısal değişikliklere dayandığından anahtar yenilemesinden sonra da varlığını sürdürür.

Kaynak Tabanlı Arka Kapılar

Kaynak ilkeleri, IAM kullanıcılarını değiştirmeden hesaplar arası erişim verebilir.

  • Harici bir hesabı bir S3 depolama alanı ilkesi veya KMS anahtar ilkesine ekleyin.
  • Harici bir uç noktayı bir SNS konusuna veya olay veri yoluna abone edin.
  • Bir anlık görüntüyü veya AMI'yi saldırganın hesabıyla paylaşın.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

İşlem ve İşlevlerde Kalıcılık

İş yüklerinin kendisi kalıcılık barındırabilir.

  • Bir zamanlamayla (EventBridge) tetiklenen bir Lambda erişimi yeniden oluşturur.
  • Kullanıcı verisi betikleri örnek başlatıldığında çalışır.
  • Kötü amaçlı bir katman veya değiştirilmiş bir konteyner imajı, yeniden dağıtımlar arasında varlığını sürdürür.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

Rollerle Yanal Hareket

Rol üstlenme, yanal hareketin başlıca yoludur. Bir kimlikten başlayarak diğer kimliklere zincirleme geçiş yaparsınız.

  • Başka bir hesaba girmek için hesaplar arası bir rolü üstlenin.
  • Farklı bir erişim kapsamına sahip hizmet rolü olarak işlem yapmak için PassRole kullanın.
  • Rol zincirleme: A rolünü üstlenin; bu rol B rolünü üstlenebilir ve süreç bu şekilde devam eder.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

Hesaplama Kaynaklarıyla Yanal Hareket

Ele geçirilmiş sanal makineler ve konteynerler, veri düzlemine geçişi mümkün kılar.

  • SSH kullanmadan örneklerde komut çalıştırmak için SSM / Komut Çalıştırma'yı kullanın.
  • Her ana bilgisayarda yeni rol kimlik bilgileri almak için örnek meta verilerini okuyun.
  • Eşlenmiş VPC'ler ve paylaşılan alt ağlar üzerinden sıçrama yapın.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

Veri Sızdırma Yolları

Hareket çoğu zaman veri hırsızlığına hizmet eder. Buluta özgü sızdırma kanalları kolayca gözden kaçabilir.

  • Nesneleri, depolama alanı ilkesi aracılığıyla saldırganın sahip olduğu bir depolama alanına kopyalayın.
  • Herkese açık bir anlık görüntü oluşturun ve başka bir yere aktarın.
  • Bir veritabanını çoğaltın veya günlükleri harici bir hedefe aktarın.

Tespitten Kaçınma

Saldırganlar, sistemde kalma süresini uzatmak için telemetriyi azaltır.

  • CloudTrail / Etkinlik Günlüğü aktarımını durdurun veya filtreleyin.
  • Hesaplar arası uyarıları sınırlamak için tek bir bölgede işlem yapın.
  • Meşru otomasyona benzeyen mevcut rolleri ve adlandırılmış oturumları kullanın.

Günlük kayıtlarına müdahale edilmesi, savunmacılar için başlı başına güçlü bir tespit fırsatıdır.

Tespit ve Savunma

Savunma ekipleri, bulut ortamındaki kalıcılığa izleme ve koruyucu kurallarla karşı koyar.

  • Yeni erişim anahtarları, güven ilkesi düzenlemeleri ve harici hesaplara erişim veren kaynak ilkesi değişiklikleri için uyarı oluşturun.
  • CloudTrail'ın durdurulmasını veya genel hizmet olaylarını kaybetmesini tespit edin.
  • Kuruluş genelinde hesaplar arası paylaşımı ve günlük kayıtlarına müdahaleyi reddetmek için hizmet denetim ilkelerini kullanın.
  • Kısa ömürlü kimlik bilgilerini tercih edin ve sürekli yenileyin; kullanılmayan anahtarları geçersiz kılın.

Sınama Sonrası Temizlik

Kalıcılık artifaktlarını geride bırakmak tehlikelidir. Yetkili sınama sırasında oluşturduğunuz her arka kapının (anahtarlar, roller, güven düzenlemeleri, zamanlanmış işlevler, paylaşılan anlık görüntüler) envanterini çıkarın ve çalışma sona erdiğinde hepsini kaldırın.

Her kalıcılık tekniğini, savunmacıların kaldırma işlemini doğrulayabilmesi için kesin geri alma adımlarıyla bildirin.

Hızlı Kontrol

Kalıcılık ve hareket konusundaki bilginizi doğrulayın.

Özet

Bulut ortamında kalıcılığı ve yanal hareketi öğrendiniz.

  • Kalıcılık; yeni kimlik bilgilerini, güven ve ilke arka kapılarını ve kaynak ilkelerini kullanır.
  • Yanal hareket, rol üstlenmeyi ve hesaplama kaynaklarına erişimi (SSM, meta veriler) zincirler.
  • Saldırganlar, sistemde kalma süresini uzatmak için günlük kayıtlarına müdahale eder.
  • Hizmet denetim ilkeleri, kısa ömürlü kimlik bilgileri ve yapılandırma değişikliği uyarıları savunma araçlarıdır.

Bu bölüm, Bulut Sızma Sınaması kursunu tamamlar.

Sıkça Sorulan Sorular

“Kalıcılık ve Yanal Hareket” dersi ücretsiz mi?

Evet — “Kalıcılık ve Yanal Hareket” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kalıcılık ve Yanal Hareket” dersinde ne öğreneceğim?

Hesaplarda kalma ve hesaplar arasında ilerleme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kalıcılık ve Yanal Hareket” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Bulut Saldırı Yüzeyi
  2. Bulut Kaynaklarını Sayma
  3. IAM Yanlış Yapılandırmalarından Yararlanma
  4. Kalıcılık ve Yanal Hareket
← Cyber Security Academy Sayfasına Dön