AWS - EBS Snapshot Dump
Checking a snapshot locally
Let daarop dat dsnap
jou nie sal toelaat om openbare snaphots af te laai nie. Om dit te omseil, kan jy 'n kopie van die snapshot in jou persoonlike rekening maak en dit aflaai:
Vir meer inligting oor hierdie tegniek, kyk na die oorspronklike navorsing op https://rhinosecuritylabs.com/aws/exploring-aws-ebs-snapshots/
Jy kan dit doen met Pacu deur die module ebs__download_snapshots te gebruik
Kontroleer 'n afskrif in AWS
Monteer dit in 'n EC2 VM onder jou beheer (dit moet in dieselfde streek wees as die kopie van die rugsteun):
Stap 1: 'n Nuwe volume van jou verkose grootte en tipe moet geskep word deur na EC2 –> Volumes te gaan.
Om hierdie aksie uit te voer, volg hierdie bevele:
Skep 'n EBS-volume om aan die EC2-instantie te heg.
Verseker dat die EBS-volume en die instansie in dieselfde sone is.
Stap 2: Die "heg volume" opsie moet gekies word deur regs te klik op die geskepte volume.
Stap 3: Die instansie moet gekies word uit die instansie tekskas.
Om hierdie aksie uit te voer, gebruik die volgende bevel:
Heg die EBS-volume.
Stap 4: Teken in op die EC2-instansie en lys die beskikbare skywe deur die bevel lsblk
te gebruik.
Stap 5: Kontroleer of die volume enige data het deur die bevel sudo file -s /dev/xvdf
te gebruik.
As die uitset van die bogenoemde bevel "/dev/xvdf: data" toon, beteken dit dat die volume leeg is.
Stap 6: Formateer die volume na die ext4-lêersisteem deur die bevel sudo mkfs -t ext4 /dev/xvdf
te gebruik. Alternatiewelik kan jy ook die xfs-formaat gebruik deur die bevel sudo mkfs -t xfs /dev/xvdf
te gebruik. Let asseblief daarop dat jy óf ext4 óf xfs moet gebruik.
Stap 7: Skep 'n gids van jou keuse om die nuwe ext4-volume te monteer. Byvoorbeeld, jy kan die naam "newvolume" gebruik.
Om hierdie aksie uit te voer, gebruik die bevel sudo mkdir /newvolume
.
Stap 8: Monteer die volume na die "newvolume" gids deur die bevel sudo mount /dev/xvdf /newvolume/
te gebruik.
Stap 9: Verander die gids na die "newvolume" gids en kontroleer die skyfspasie om die volume-montage te valideer.
Om hierdie aksie uit te voer, gebruik die volgende bevele:
Verander gids na
/newvolume
.Kontroleer die skyfspasie deur die bevel
df -h .
te gebruik. Die uitset van hierdie bevel moet die vrye spasie in die "newvolume" gids toon.
Jy kan dit doen met Pacu deur die module ebs__explore_snapshots
.
Kontroleer 'n rugsteun in AWS (deur die cli te gebruik)
Skadukopie
Enige AWS-gebruiker wat die EC2:CreateSnapshot
-permissie besit, kan die hasjies van alle domeingebruikers steel deur 'n skadu van die domeinbeheerder te skep, dit aan 'n instansie wat hulle beheer te koppel en die NTDS.dit en SYSTEM-registerhive-lêer uit te voer vir gebruik met Impacket se secretsdump projek.
Jy kan hierdie instrument gebruik om die aanval te outomatiseer: https://github.com/Static-Flow/CloudCopy of jy kan een van die vorige tegnieke gebruik nadat jy 'n skadu geskep het.
Verwysings
Last updated