Kalıcılık ve Yanal Hareket
Hesaplarda kalma ve hesaplar arasında ilerleme.
Kalıcılık ve Yanal Hareket, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
İçeride Kalma ve Ortamlar Arasında İlerleme
Yetki yükseltmesinden sonra saldırganlar kalıcı erişim ve ortam genelinde ilerleme ister. Bulutta kalıcılık ve yanal hareket, diskteki implantlar yerine kimlik ve yapılandırma kullanır.
- Kalıcılık: kimlik bilgileri döndürüldükten ve tespit edildikten sonra bile varlığını sürdürmek.
- Yanal hareket: hesaplar, roller ve hizmetler arasında sıçramak.
Kimlik Tabanlı Kalıcılık
En basit kalıcılık yöntemi, denetiminizde yeni kimlik bilgileri oluşturmaktır.
- Ayrıcalıklı bir kullanıcıya ek bir erişim anahtarı oluşturun.
- Bir hizmet hesabına oturum açma profili (konsol parolası) ekleyin.
- Bir hizmet sorumlusuna (Azure) ek bir kimlik bilgisi veya bir hizmet hesabı anahtarı (GCP) kaydedin.
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comGüven ve İlkelerde Arka Kapı Oluşturma
Daha incelikli kalıcılık, kime güvenildiğini değiştirerek normal yapılandırmanın içine karışır.
- Kimliğinizi bir rolün güven ilkesine ekleyin.
- Yaygın olarak kullanılan bir yönetilen ilkeye izin veren bir ifade ekleyin.
- Harici, saldırganın denetimindeki bir hesaba güvenen yeni bir rol oluşturun.
Bunlar kimlik bilgilerine değil yapısal değişikliklere dayandığından anahtar yenilemesinden sonra da varlığını sürdürür.
Kaynak Tabanlı Arka Kapılar
Kaynak ilkeleri, IAM kullanıcılarını değiştirmeden hesaplar arası erişim verebilir.
- Harici bir hesabı bir S3 depolama alanı ilkesi veya KMS anahtar ilkesine ekleyin.
- Harici bir uç noktayı bir SNS konusuna veya olay veri yoluna abone edin.
- Bir anlık görüntüyü veya AMI'yi saldırganın hesabıyla paylaşın.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999İşlem ve İşlevlerde Kalıcılık
İş yüklerinin kendisi kalıcılık barındırabilir.
- Bir zamanlamayla (EventBridge) tetiklenen bir Lambda erişimi yeniden oluşturur.
- Kullanıcı verisi betikleri örnek başlatıldığında çalışır.
- Kötü amaçlı bir katman veya değiştirilmiş bir konteyner imajı, yeniden dağıtımlar arasında varlığını sürdürür.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveRollerle Yanal Hareket
Rol üstlenme, yanal hareketin başlıca yoludur. Bir kimlikten başlayarak diğer kimliklere zincirleme geçiş yaparsınız.
- Başka bir hesaba girmek için hesaplar arası bir rolü üstlenin.
- Farklı bir erişim kapsamına sahip hizmet rolü olarak işlem yapmak için
PassRolekullanın. - Rol zincirleme: A rolünü üstlenin; bu rol B rolünü üstlenebilir ve süreç bu şekilde devam eder.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotHesaplama Kaynaklarıyla Yanal Hareket
Ele geçirilmiş sanal makineler ve konteynerler, veri düzlemine geçişi mümkün kılar.
- SSH kullanmadan örneklerde komut çalıştırmak için SSM / Komut Çalıştırma'yı kullanın.
- Her ana bilgisayarda yeni rol kimlik bilgileri almak için örnek meta verilerini okuyun.
- Eşlenmiş VPC'ler ve paylaşılan alt ağlar üzerinden sıçrama yapın.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Veri Sızdırma Yolları
Hareket çoğu zaman veri hırsızlığına hizmet eder. Buluta özgü sızdırma kanalları kolayca gözden kaçabilir.
- Nesneleri, depolama alanı ilkesi aracılığıyla saldırganın sahip olduğu bir depolama alanına kopyalayın.
- Herkese açık bir anlık görüntü oluşturun ve başka bir yere aktarın.
- Bir veritabanını çoğaltın veya günlükleri harici bir hedefe aktarın.
Tespitten Kaçınma
Saldırganlar, sistemde kalma süresini uzatmak için telemetriyi azaltır.
- CloudTrail / Etkinlik Günlüğü aktarımını durdurun veya filtreleyin.
- Hesaplar arası uyarıları sınırlamak için tek bir bölgede işlem yapın.
- Meşru otomasyona benzeyen mevcut rolleri ve adlandırılmış oturumları kullanın.
Günlük kayıtlarına müdahale edilmesi, savunmacılar için başlı başına güçlü bir tespit fırsatıdır.
Tespit ve Savunma
Savunma ekipleri, bulut ortamındaki kalıcılığa izleme ve koruyucu kurallarla karşı koyar.
- Yeni erişim anahtarları, güven ilkesi düzenlemeleri ve harici hesaplara erişim veren kaynak ilkesi değişiklikleri için uyarı oluşturun.
- CloudTrail'ın durdurulmasını veya genel hizmet olaylarını kaybetmesini tespit edin.
- Kuruluş genelinde hesaplar arası paylaşımı ve günlük kayıtlarına müdahaleyi reddetmek için hizmet denetim ilkelerini kullanın.
- Kısa ömürlü kimlik bilgilerini tercih edin ve sürekli yenileyin; kullanılmayan anahtarları geçersiz kılın.
Sınama Sonrası Temizlik
Kalıcılık artifaktlarını geride bırakmak tehlikelidir. Yetkili sınama sırasında oluşturduğunuz her arka kapının (anahtarlar, roller, güven düzenlemeleri, zamanlanmış işlevler, paylaşılan anlık görüntüler) envanterini çıkarın ve çalışma sona erdiğinde hepsini kaldırın.
Her kalıcılık tekniğini, savunmacıların kaldırma işlemini doğrulayabilmesi için kesin geri alma adımlarıyla bildirin.
Hızlı Kontrol
Kalıcılık ve hareket konusundaki bilginizi doğrulayın.
Özet
Bulut ortamında kalıcılığı ve yanal hareketi öğrendiniz.
- Kalıcılık; yeni kimlik bilgilerini, güven ve ilke arka kapılarını ve kaynak ilkelerini kullanır.
- Yanal hareket, rol üstlenmeyi ve hesaplama kaynaklarına erişimi (SSM, meta veriler) zincirler.
- Saldırganlar, sistemde kalma süresini uzatmak için günlük kayıtlarına müdahale eder.
- Hizmet denetim ilkeleri, kısa ömürlü kimlik bilgileri ve yapılandırma değişikliği uyarıları savunma araçlarıdır.
Bu bölüm, Bulut Sızma Sınaması kursunu tamamlar.
Sıkça Sorulan Sorular
“Kalıcılık ve Yanal Hareket” dersi ücretsiz mi?
Evet — “Kalıcılık ve Yanal Hareket” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kalıcılık ve Yanal Hareket” dersinde ne öğreneceğim?
Hesaplarda kalma ve hesaplar arasında ilerleme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kalıcılık ve Yanal Hareket” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut Saldırı Yüzeyi
- Bulut Kaynaklarını Sayma
- IAM Yanlış Yapılandırmalarından Yararlanma
- Kalıcılık ve Yanal Hareket