AWS - EBS Snapshot Dump
Έλεγχος ενός στιγμιότυπου τοπικά
Σημείωση ότι το dsnap
δεν θα σας επιτρέψει να κατεβάσετε δημόσιες στιγμιότυπες. Για να το παρακάμψετε, μπορείτε να κάνετε αντίγραφο του στιγμιότυπου στον προσωπικό σας λογαριασμό και να το κατεβάσετε από εκεί:
Για περισσότερες πληροφορίες σχετικά με αυτήν την τεχνική, ελέγξτε την αρχική έρευνα στο https://rhinosecuritylabs.com/aws/exploring-aws-ebs-snapshots/
Μπορείτε να το κάνετε αυτό με το Pacu χρησιμοποιώντας το module ebs__download_snapshots
Έλεγχος ενός snapshot στο AWS
Τοποθετήστε το σε ένα EC2 VM υπό τον έλεγχό σας (πρέπει να βρίσκεται στην ίδια περιοχή με το αντίγραφο του αντιγράφου ασφαλείας):
Βήμα 1: Δημιουργήστε έναν νέο όγκο του προτιμώμενου μεγέθους και τύπου μεταβαίνοντας στο EC2 –> Όγκοι.
Για να εκτελέσετε αυτήν την ενέργεια, ακολουθήστε αυτές τις εντολές:
Δημιουργήστε έναν όγκο EBS για να συνδέσετε στην παρουσία EC2.
Βεβαιωθείτε ότι ο όγκος EBS και η παρουσία βρίσκονται στην ίδια ζώνη.
Βήμα 2: Επιλέξτε την επιλογή "σύνδεση όγκου" κάνοντας δεξί κλικ στον δημιουργημένο όγκο.
Βήμα 3: Επιλέξτε την παρουσία από το πλαίσιο κειμένου της παρουσίας.
Για να εκτελέσετε αυτήν την ενέργεια, χρησιμοποιήστε την ακόλουθη εντολή:
Συνδέστε τον όγκο EBS.
Βήμα 4: Συνδεθείτε στην παρουσία EC2 και εμφανίστε τους διαθέσιμους δίσκους χρησιμοποιώντας την εντολή lsblk
.
Βήμα 5: Ελέγξτε αν ο όγκος έχει κάποια δεδομένα χρησιμοποιώντας την εντολή sudo file -s /dev/xvdf
.
Αν η έξοδος της παραπάνω εντολής δείχνει "/dev/xvdf: data", σημαίνει ότι ο όγκος είναι άδειος.
Βήμα 6: Μορφοποιήστε τον όγκο στο σύστημα αρχείων ext4 χρησιμοποιώντας την εντολή sudo mkfs -t ext4 /dev/xvdf
. Εναλλακτικά, μπορείτε επίσης να χρησιμοποιήσετε τη μορφή xfs χρησιμοποιώντας την εντολή sudo mkfs -t xfs /dev/xvdf
. Σημειώστε ότι πρέπει να χρησιμοποιήσετε είτε ext4 είτε xfs.
Βήμα 7: Δημιουργήστε έναν κατάλογο της επιλογής σας για την τοποθέτηση του νέου όγκου ext4. Για παράδειγμα, μπορείτε να χρησιμοποιήσετε το όνομα "newvolume".
Για να εκτελέσετε αυτήν την ενέργεια, χρησιμοποιήστε την εντολή sudo mkdir /newvolume
.
Βήμα 8: Τοποθετήστε τον όγκο στον κατάλογο "newvolume" χρησιμοποιώντας την εντολή sudo mount /dev/xvdf /newvolume/
.
Βήμα 9: Αλλάξτε κατάλογο στον κατάλογο "newvolume" και ελέγξτε τον χώρο δίσκου για να επικυρώσετε την τοποθέτηση του όγκου.
Για να εκτελέσετε αυτήν την ενέργεια, χρησιμοποιήστε τις ακόλουθες εντολές:
Αλλάξτε κατάλογο σε
/newvolume
.Ελέγξτε τον χώρο δίσκου χρησιμοποιώντας την εντολή
df -h .
. Η έξοδος αυτής της εντολής θα πρέπει να δείχνει τον ελεύθερο χώρο στον κατάλογο "newvolume".
Μπορείτε να το κάνετε αυτό με το Pacu χρησιμοποιώντας το module ebs__explore_snapshots
.
Έλεγχος ενός αντιγράφου ασφαλείας στο AWS (χρησιμοποιώντας το cli)
Αντίγραφο σκιάς
Οποιοσδήποτε χρήστης του AWS που διαθέτει την άδεια EC2:CreateSnapshot
μπορεί να κλέψει τις κατακερματισμένες τιμές όλων των χρηστών του τομέα δημιουργώντας ένα αντίγραφο σκιάς του Διακομιστή Domain, το οποίο τοποθετεί σε ένα παράδειγμα που ελέγχουν και εξάγοντας τα αρχεία καταχώρησης NTDS.dit και SYSTEM για χρήση με το έργο secretsdump του Impacket.
Μπορείτε να χρησιμοποιήσετε αυτό το εργαλείο για να αυτοματοποιήσετε την επίθεση: https://github.com/Static-Flow/CloudCopy ή μπορείτε να χρησιμοποιήσετε έναν από τους προηγούμενους τρόπους μετά τη δημιουργία ενός αντιγράφου σκιάς.
Αναφορές
Last updated