GWS - Workspace Pentesting

Jifunze kuhusu udukuzi wa AWS kutoka sifuri hadi shujaa na htARTE (Mtaalam wa Timu Nyekundu ya AWS ya HackTricks)!

Njia nyingine za kusaidia HackTricks:

Njia za Kuingilia

Jukwaa la Google na Udukuzi wa Programu za OAuth

Angalia jinsi unavyoweza kutumia majukwaa tofauti ya Google kama Drive, Chat, Groups... kutuma kiungo cha udukuzi kwa muathiriwa na jinsi ya kufanya Udukuzi wa Google OAuth katika:

pageGWS - Google Platforms Phishing

Spraying ya Nywila

Kwa lengo la kujaribu nywila na barua pepe zote ulizopata (au ulizozalisha kulingana na mfano wa jina la barua pepe ulilopata) unaweza kutumia zana kama https://github.com/ustayready/CredKing (ingawa inaonekana haijatunzwa) ambayo itatumia AWS lambdas kubadilisha anwani ya IP.

Baada ya Udukuzi

Ikiwa umedukua baadhi ya siri au kikao cha mtumiaji unaweza kufanya vitendo kadhaa kufikia habari nyeti ya mtumiaji na kujaribu kuboresha mamlaka:

pageGWS - Post Exploitation

GWS <-->GCP Pivoting

pageGCP <--> Workspace Pivoting

Uthabiti

Ikiwa umedukua baadhi ya siri au kikao cha mtumiaji angalia chaguzi hizi kudumisha uthabiti juu yake:

pageGWS - Persistence

Kurejesha Akaunti Iliyodukuliwa

  • Toka kwenye vikao vyote

  • Badilisha nywila ya mtumiaji

  • Unda nambari mpya za kuhakiki 2FA

  • Ondoa nywila za programu

  • Ondoa programu za OAuth

  • Ondoa vifaa vya 2FA

  • Ondoa wapelekaji wa barua pepe

  • Ondoa filamu za barua pepe

  • Ondoa barua pepe/rejeshi za simu

  • Ondoa simu za mkononi zilizosinkronishwa vibaya

  • Ondoa Programu mbaya za Android

  • Ondoa uteuzi mbaya wa akaunti

Marejeo

Last updated