AWS - EBS Snapshot Dump
Last updated
Last updated
AWS Hacking'i öğrenin ve pratik yapın:HackTricks Training AWS Red Team Expert (ARTE) GCP Hacking'i öğrenin ve pratik yapın: HackTricks Training GCP Red Team Expert (GRTE)
Not dsnap
kamu anlık görüntülerini indirmenize izin vermez. Bunu aşmak için, anlık görüntüyü kişisel hesabınıza kopyalayabilir ve onu indirebilirsiniz:
Bu teknik hakkında daha fazla bilgi için orijinal araştırmayı https://rhinosecuritylabs.com/aws/exploring-aws-ebs-snapshots/ adresinden kontrol edebilirsiniz.
Bunu Pacu ile ebs__download_snapshots modülünü kullanarak yapabilirsiniz.
Kontrolünüz altındaki bir EC2 VM'ye bağlayın (yedek kopyanın bulunduğu bölgeyle aynı bölgede olmalıdır):
Adım 1: EC2 –> Volumes bölümüne giderek tercih ettiğiniz boyut ve türde yeni bir hacim oluşturulmalıdır.
Bu işlemi gerçekleştirebilmek için şu komutları izleyin:
EC2 örneğine eklemek için bir EBS hacmi oluşturun.
EBS hacminin ve örneğin aynı bölgede olduğundan emin olun.
Adım 2: Oluşturulan hacme sağ tıklayarak "attach volume" seçeneği seçilmelidir.
Adım 3: Örnek metin kutusundan örnek seçilmelidir.
Bu işlemi gerçekleştirebilmek için aşağıdaki komutu kullanın:
EBS hacmini ekleyin.
Adım 4: EC2 örneğine giriş yapın ve lsblk
komutunu kullanarak mevcut diskleri listeleyin.
Adım 5: Hacmin herhangi bir verisi olup olmadığını kontrol etmek için sudo file -s /dev/xvdf
komutunu kullanın.
Yukarıdaki komutun çıktısı "/dev/xvdf: data" gösteriyorsa, hacim boştur.
Adım 6: Hacmi ext4 dosya sistemine formatlamak için sudo mkfs -t ext4 /dev/xvdf
komutunu kullanın. Alternatif olarak, sudo mkfs -t xfs /dev/xvdf
komutunu kullanarak xfs formatını da kullanabilirsiniz. Lütfen ya ext4 ya da xfs kullanmanız gerektiğini unutmayın.
Adım 7: Yeni ext4 hacmini bağlamak için istediğiniz bir dizin oluşturun. Örneğin, "newvolume" adını kullanabilirsiniz.
Bu işlemi gerçekleştirebilmek için sudo mkdir /newvolume
komutunu kullanın.
Adım 8: Hacmi "newvolume" dizinine bağlamak için sudo mount /dev/xvdf /newvolume/
komutunu kullanın.
Adım 9: "newvolume" dizinine geçin ve hacim bağlamasını doğrulamak için disk alanını kontrol edin.
Bu işlemi gerçekleştirebilmek için şu komutları kullanın:
/newvolume
dizinine geçin.
Disk alanını kontrol etmek için df -h .
komutunu kullanın. Bu komutun çıktısı "newvolume" dizinindeki boş alanı göstermelidir.
Bunu Pacu ile ebs__explore_snapshots
modülünü kullanarak yapabilirsiniz.
EC2:CreateSnapshot
iznine sahip herhangi bir AWS kullanıcısı, Domain Controller'ın bir anlık görüntüsünü oluşturarak ve bunu kontrol ettikleri bir örneğe monte ederek tüm alan kullanıcılarının hash'lerini çalabilir ve NTDS.dit ve SYSTEM kayıt defteri hibe dosyasını Impacket'in secretsdump projesi ile kullanmak üzere dışa aktarabilir.
Bu aracı saldırıyı otomatikleştirmek için kullanabilirsiniz: https://github.com/Static-Flow/CloudCopy veya bir anlık görüntü oluşturduktan sonra önceki tekniklerden birini kullanabilirsiniz.
AWS Hacking'i öğrenin ve pratik yapın:HackTricks Training AWS Red Team Expert (ARTE) GCP Hacking'i öğrenin ve pratik yapın: HackTricks Training GCP Red Team Expert (GRTE)