AWS - EBS Snapshot Dump
Provera snimka lokalno
Napomena da dsnap
neće vam dozvoliti da preuzmete javne snimke. Da biste zaobišli ovo, možete napraviti kopiju snimka u svom ličnom nalogu i preuzeti to:
Za više informacija o ovoj tehnici pogledajte originalno istraživanje na https://rhinosecuritylabs.com/aws/exploring-aws-ebs-snapshots/
Ovo možete uraditi sa Pacu korišćenjem modula ebs__download_snapshots
Provera snimka u AWS-u
Montirajte ga u EC2 VM pod vašom kontrolom (mora biti u istom regionu kao kopija rezervne kopije):
Korak 1: Kreirajte novi volumen željene veličine i tipa odlaskom na EC2 –> Volumes.
Da biste izvršili ovu radnju, pratite ove komande:
Kreirajte EBS volumen koji ćete prikačiti na EC2 instancu.
Proverite da li su EBS volumen i instanca u istoj zoni.
Korak 2: Desnim klikom na kreirani volumen izaberite opciju "attach volume".
Korak 3: Izaberite instancu iz polja za tekst instance.
Da biste izvršili ovu radnju, koristite sledeću komandu:
Prikvačite EBS volumen.
Korak 4: Prijavite se na EC2 instancu i proverite dostupne diskove koristeći komandu lsblk
.
Korak 5: Proverite da li volumen ima podatke koristeći komandu sudo file -s /dev/xvdf
.
Ako izlaz gornje komande pokazuje "/dev/xvdf: data", to znači da je volumen prazan.
Korak 6: Formatirajte volumen u ext4 fajl sistem koristeći komandu sudo mkfs -t ext4 /dev/xvdf
. Alternativno, možete koristiti xfs format koristeći komandu sudo mkfs -t xfs /dev/xvdf
. Imajte na umu da treba koristiti ili ext4 ili xfs.
Korak 7: Kreirajte direktorijum po vašem izboru za montiranje novog ext4 volumena. Na primer, možete koristiti ime "newvolume".
Da biste izvršili ovu radnju, koristite komandu sudo mkdir /newvolume
.
Korak 8: Montirajte volumen u direktorijum "newvolume" koristeći komandu sudo mount /dev/xvdf /newvolume/
.
Korak 9: Promenite direktorijum u direktorijum "newvolume" i proverite prostor na disku da biste potvrdili montiranje volumena.
Da biste izvršili ovu radnju, koristite sledeće komande:
Promenite direktorijum u
/newvolume
.Proverite prostor na disku koristeći komandu
df -h .
. Izlaz ove komande treba da pokaže slobodan prostor u direktorijumu "newvolume".
To možete uraditi sa Pacu korišćenjem modula ebs__explore_snapshots
.
Provera snimka u AWS (korišćenjem cli)
Shadow kopija
Bilo koji AWS korisnik koji poseduje dozvolu EC2:CreateSnapshot
može ukrasti heševe svih korisnika domena kreiranjem snapshot-a kontrolera domena, montiranjem ga na instancu koju kontrolišu i izvozeći NTDS.dit i SYSTEM registarski fajl za korišćenje sa Impacket-ovim projektom secretsdump.
Možete koristiti ovaj alat da automatizujete napad: https://github.com/Static-Flow/CloudCopy ili možete koristiti jednu od prethodnih tehnika nakon kreiranja snapshot-a.
Reference
Last updated