0Pricing
Cyber Security Academy · 课时

持久化与横向移动

维持访问并在账户之间移动。

持久化与横向移动 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

保持访问并横向移动

权限提升后,攻击者希望获得持久访问权限并触及整个环境。在云环境中,持久化和横向移动依靠身份与配置,而不是依靠磁盘上的植入程序。

  • 持久化:在凭证轮换和检测之后仍然保持访问权限。
  • 横向移动:在账户、角色和服务之间转移。

基于身份的持久化

最简单的持久化方式是创建由您控制的新凭证。

  • 在高权限用户上创建额外的访问密钥。
  • 为服务账户添加登录配置文件(控制台密码)。
  • 在服务主体(Azure)上注册额外凭证,或创建服务账户密钥(GCP)。
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

植入信任与策略后门

更隐蔽的持久化会修改受信任对象,将改动伪装进正常配置中。

  • 将您的主体添加到某个角色的信任策略中。
  • 将允许语句插入广泛使用的托管策略中。
  • 创建一个信任外部攻击者控制账户的新角色。

这些改动属于结构性配置而非凭据,因此即使轮换密钥也仍会保留。

基于资源的后门

资源策略无需修改 IAM 用户即可授予跨账户访问权限。

  • 将外部账户添加到 S3 存储桶策略 或 KMS 密钥策略中。
  • 将外部端点订阅到 SNS 主题或事件总线上。
  • 将快照/AMI 共享给攻击者账户。
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

计算资源与函数持久化

工作负载本身也可以承载持久化机制。

  • 由计划(EventBridge)触发的 Lambda 可重新建立访问权限。
  • 用户数据脚本会在实例启动时运行。
  • 恶意层或被修改的容器映像会在重新部署后继续存在。
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

通过角色横向移动

角色切换是横向移动的主要路径。攻击者可以从一个身份逐级切换到其他身份。

  • 通过承担跨账户角色进入另一个账户。
  • 使用 PassRole,以具有不同访问范围的服务角色身份操作。
  • 角色链:承担角色 A,而角色 A 可以再承担角色 B,依此类推。
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

通过计算资源横向移动

被攻陷的虚拟机和容器可用于进入数据平面。

  • 使用 SSM / 运行命令在实例上执行操作,无需 SSH。
  • 读取实例元数据,以获取每台主机上新生成的角色凭据。
  • 通过对等连接的 VPC 和共享子网进行跳转。
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

数据外泄路径

横向移动往往是为了窃取数据。云原生数据外泄渠道很容易被忽视。

  • 通过存储桶策略将对象复制到攻击者拥有的存储桶。
  • 创建公开快照并将其导入其他位置。
  • 复制数据库,或将日志流式传输到外部接收端。

规避检测

攻击者会减少遥测数据,以延长驻留时间。

  • 停止或过滤 CloudTrail / 活动日志的传送。
  • 在单个区域内活动,以减少跨区域警报。
  • 使用现有角色和看起来像合法自动化流程的命名会话。

篡改日志记录本身就是防御者进行强力检测的机会。

检测与防御

蓝队通过监控和防护机制应对云环境中的持久化。

  • 对新访问密钥、信任策略编辑,以及授予外部账户权限的资源策略变更发出警报。
  • 检测 CloudTrail 是否被停止,或是否不再接收全局服务事件。
  • 使用服务控制策略(SCP)在整个组织范围内拒绝跨账户共享并禁止篡改日志。
  • 优先使用短期凭据并持续轮换;让未使用的密钥失效。

测试后的清理

持久化产物留存不清理很危险。在获得授权的测试期间,请记录您创建的每个后门(密钥、角色、信任配置修改、计划函数和共享快照),并在测试结束时全部移除。

报告每种持久化技术,并提供精确的还原步骤,以便防御者验证其已移除。

快速检查

确认您对持久化和横向移动的了解。

回顾

您已学习云环境中的持久化和横向移动。

  • 持久化利用新凭据、信任/策略后门和资源策略。
  • 横向移动会串联角色切换和计算资源访问(SSM、元数据)。
  • 攻击者会篡改日志记录,以延长驻留时间。
  • 服务控制策略、短期凭据和配置变更警报是相应的防御措施。

云渗透测试课程到此结束。

常见问题解答

「持久化与横向移动」课时是免费的吗?

是的 — 「持久化与横向移动」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「持久化与横向移动」这节课中我会学到什么?

维持访问并在账户之间移动。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「持久化与横向移动」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 云攻击面
  2. 枚举云资源
  3. 利用 IAM 错误配置
  4. 持久化与横向移动
← 返回 Cyber Security Academy