AWS - EFS Enum
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Amazon Elastic File System (EFS) wird von AWS als vollständig verwaltetes, skalierbares und elastisches Netzwerkdateisystem präsentiert. Der Dienst erleichtert die Erstellung und Konfiguration von Dateisystemen, die gleichzeitig von mehreren EC2-Instanzen und anderen AWS-Diensten zugegriffen werden können. Die Hauptmerkmale von EFS umfassen die Fähigkeit, automatisch ohne manuelles Eingreifen zu skalieren, einen latenzarmen Zugriff bereitzustellen, hochdurchsatzfähige Workloads zu unterstützen, die Datenhaltbarkeit zu garantieren und nahtlos mit verschiedenen AWS-Sicherheitsmechanismen zu integrieren.
Standardmäßig wird der EFS-Ordner, der gemountet werden soll, /
sein, könnte jedoch einen anderen Namen haben.
Ein EFS wird in einer VPC erstellt und wäre standardmäßig in allen VPC-Subnetzen zugänglich. Der EFS wird jedoch eine Sicherheitsgruppe haben. Um einem EC2 (oder einem anderen AWS-Dienst) den Zugriff auf das Mounten des EFS zu gewähren, ist es erforderlich, in der EFS-Sicherheitsgruppe eine eingehende NFS** (Port 2049) Regel von der EC2-Sicherheitsgruppe zuzulassen.
Ohne dies werden Sie nicht in der Lage sein, den NFS-Dienst zu kontaktieren.
Für weitere Informationen darüber, wie man dies macht, siehe: https://stackoverflow.com/questions/38632222/aws-efs-connection-timeout-at-mount
Es könnte sein, dass der EFS-Mount-Punkt im selben VPC, aber in einem anderen Subnetz ist. Wenn Sie sicherstellen möchten, dass Sie alle EFS-Punkte finden, wäre es besser, die /16
-Netzmaske zu scannen.
Standardmäßig kann jeder mit Netzwerkzugang zum EFS es einbinden, lesen und schreiben, sogar als Root-Benutzer. Es könnten jedoch Dateisystemrichtlinien vorhanden sein, die nur bestimmten Benutzern mit spezifischen Berechtigungen den Zugriff erlauben. Zum Beispiel wird diese Dateisystemrichtlinie nicht einmal das Einbinden des Dateisystems erlauben, wenn Sie nicht die IAM-Berechtigung haben:
Oder dies wird anonymen Zugriff verhindern:
Beachten Sie, dass Sie zum Einhängen von Dateisystemen, die durch IAM geschützt sind, den Typ "efs" im Einhängebefehl verwenden MÜSSEN:
Zugangspunkte sind anwendungsspezifische Einstiegspunkte in ein EFS-Dateisystem, die es einfacher machen, den Zugriff von Anwendungen auf gemeinsame Datensätze zu verwalten.
Wenn Sie einen Zugangspunkt erstellen, können Sie den Eigentümer und die POSIX-Berechtigungen für die Dateien und Verzeichnisse, die über den Zugangspunkt erstellt werden, spezifizieren. Sie können auch ein benutzerdefiniertes Stammverzeichnis für den Zugangspunkt definieren, entweder indem Sie ein vorhandenes Verzeichnis angeben oder ein neues mit den gewünschten Berechtigungen erstellen. Dies ermöglicht es Ihnen, den Zugriff auf Ihr EFS-Dateisystem pro Anwendung oder pro Benutzer zu steuern, was die Verwaltung und Sicherung Ihrer gemeinsamen Dateidaten erleichtert.
Sie können das Dateisystem von einem Zugangspunkt mit etwas wie:
Beachten Sie, dass Sie selbst beim Versuch, einen Zugriffspunkt zu mounten, in der Lage sein müssen, den NFS-Dienst über das Netzwerk zu kontaktieren, und wenn das EFS eine Richtlinie für das Dateisystem hat, benötigen Sie ausreichende IAM-Berechtigungen, um es zu mounten.
Zugriffspunkte können für die folgenden Zwecke verwendet werden:
Vereinfachung der Berechtigungsverwaltung: Durch die Definition eines POSIX-Benutzers und einer Gruppe für jeden Zugriffspunkt können Sie die Zugriffsberechtigungen für verschiedene Anwendungen oder Benutzer einfach verwalten, ohne die Berechtigungen des zugrunde liegenden Dateisystems zu ändern.
Durchsetzung eines Wurzelverzeichnisses: Zugriffspunkte können den Zugriff auf ein bestimmtes Verzeichnis innerhalb des EFS-Dateisystems einschränken, sodass jede Anwendung oder jeder Benutzer innerhalb seines zugewiesenen Ordners arbeitet. Dies hilft, versehentliche Datenexposition oder -änderung zu verhindern.
Einfacherer Zugriff auf das Dateisystem: Zugriffspunkte können mit einer AWS Lambda-Funktion oder einer AWS Fargate-Aufgabe verknüpft werden, was den Zugriff auf das Dateisystem für serverlose und containerisierte Anwendungen vereinfacht.
Lernen & üben Sie AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Lernen & üben Sie GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)