AWS - KMS Post Exploitation
Last updated
Last updated
AWS Hacking'i öğrenin ve pratik yapın:HackTricks Training AWS Red Team Expert (ARTE) GCP Hacking'i öğrenin ve pratik yapın: HackTricks Training GCP Red Team Expert (GRTE)
Daha fazla bilgi için kontrol edin:
AWS - KMS Enumfileb://
ve file://
AWS CLI komutlarında yerel dosyaların yolunu belirtmek için kullanılan URI şemalarıdır:
fileb://:
Dosyayı ikili modda okur, genellikle metin dışı dosyalar için kullanılır.
file://:
Dosyayı metin modunda okur, genellikle düz metin dosyaları, betikler veya özel kodlama gereksinimleri olmayan JSON için kullanılır.
Bir dosya içindeki verileri şifre çözmek istiyorsanız, dosyanın ikili verileri içermesi gerektiğini unutmayın, base64 kodlu veriler değil. (fileb://)
simetrik bir anahtar kullanarak
Asimetrik bir anahtar kullanma:
KMS üzerinde ayrıcalıklı erişime sahip bir saldırgan, anahtarların KMS politikasını değiştirebilir ve kendi hesabına erişim verebilir, meşru hesaba verilen erişimi kaldırarak.
Böylece, meşru hesap kullanıcıları, bu anahtarlarla şifrelenmiş herhangi bir hizmetin bilgilerine erişemeyecek, bu da hesap üzerinde kolay ama etkili bir fidye yazılımı oluşturacaktır.
AWS yönetilen anahtarların bu saldırıdan etkilenmediğini unutmayın, yalnızca Müşteri yönetilen anahtarlar etkilenmektedir.
Ayrıca, --bypass-policy-lockout-safety-check
parametresinin kullanılma gereğini unutmayın (bu seçeneğin web konsolunda olmaması, bu saldırının yalnızca CLI üzerinden mümkün olmasını sağlar).
Not edin ki, eğer bu politikayı değiştirir ve yalnızca bir dış hesaba erişim verirseniz, ardından bu dış hesaptan erişimi orijinal hesaba geri vermek için yeni bir politika ayarlamaya çalışırsanız, bunu yapamayacaksınız.
Küresel KMS Fidye Yazılımı gerçekleştirmek için başka bir yol vardır, bu aşağıdaki adımları içerecektir:
Saldırgan tarafından içe aktarılan anahtar materyali ile yeni bir anahtar oluşturun
Eski verileri önceki sürümle şifrelenmiş olan yeni anahtarla yeniden şifreleyin.
KMS anahtarını silin
Artık yalnızca orijinal anahtar materyaline sahip olan saldırgan, şifrelenmiş verileri çözebilir
AWS'nin artık önceki eylemlerin bir çapraz hesap üzerinden gerçekleştirilmesini engellediğini unutmayın:
AWS Hacking'i öğrenin ve pratik yapın:HackTricks Eğitim AWS Kırmızı Takım Uzmanı (ARTE) GCP Hacking'i öğrenin ve pratik yapın: HackTricks Eğitim GCP Kırmızı Takım Uzmanı (GRTE)