Skip to content

Cloud

Bulut ortamlarında saldırı, klasik ağ/host mantığından çok kimlik ve yetkilendirme (IAM) etrafında döner. Kaynaklar API ile yönetilir; bir kimlik bilgisini ele geçirmek, çoğu zaman ağdaki bir makineyi ele geçirmekten daha değerlidir. Bu bölüm AWS, Azure, GCP ve konteyner/orkestrasyon katmanını resmi dokümantasyon, MITRE ATT&CK (Cloud) ve topluluk kaynaklarına dayanarak Türkçe olarak ele alır.

On-prem → Cloud
Host / IP odaklı → Kimlik (user/role/SA) odaklı
Ağ sınırları → API + IAM policy sınırları
Tek makine root → Hesap/abonelik/proje owner
Lokal parola dump → Metadata token, access key, OAuth

Saldırgan çoğu senaryoda önce geçici veya uzun ömürlü bir kimlik elde eder (sızmış anahtar, SSRF→IMDS, public storage, CI/CD secret, phishing), sonra salt-okunur enumeration ile izin haritasını çıkarır ve tehlikeli IAM izinleriyle yetki yükseltir.

  1. Erişim elde et — sızdırılmış anahtar, SSRF ile metadata, açık depolama, phishing veya CI/CD sırrı.

  2. Kimliği tanı — hangi kullanıcı/rol/servis hesabıyım, hangi izinlere sahibim, hangi hesap/abonelik/projede duruyorum.

  3. Enumerate et — kaynakları ve izin haritasını çıkar (salt-okunur önce; yazma/destructive çağrıları sonraya bırak).

  4. Privilege escalation — IAM yanlış yapılandırmaları, PassRole/actAs, managed identity, setIamPolicy ile yetki yükselt.

  5. Lateral / persistence — başka hesap/abonelik/proje, ikinci anahtar, federasyon, backdoor rol.

  6. Veri/etki — depolama, sırlar, üretim kaynaklarına erişim; kanıt topla.

KaynakNe aranır
Access key / SA keyRepo, CI log, JS, .env, AMI, container image
Metadata (IMDS)SSRF, RCE sonrası token çalma
Object storagePublic bucket/blob, yazılabilir ACL, tfstate
Compute / serverlessYüksek yetkili rol, env secret, RunCommand
Identity (Entra/IAM)Spray, consent, loose trust, impersonation
K8s / containerSA token, privileged, docker.sock, hostPath
Terminal window
awscli, enumerate-iam, Pacu, pmapper, CloudMapper, ScoutSuite
Terminal window
az, AADInternals, ROADtools, AzureHound, MicroBurst, GraphRunner
Terminal window
gcloud, enumerate-iam (GCP), GCPBucketBrute, ScoutSuite
Terminal window
cloud_enum, pacu, ScoutSuite, Prowler (audit), pacu
Terminal window
kubectl, kube-hunter, peirates, amicontained, cdk (Container Escape)
SSRF → IMDSv1 → EC2 role keys → iam:PassRole+Lambda → admin
Public S3 tfstate → DB/cloud keys → lateral → Secrets Manager
Entra spray → Graph/mail → Azure RBAC Contributor → Key Vault
GCE RCE → metadata SA token → actAs → setIamPolicy → owner
Pod SA → create pods + hostPath → node → cloud metadata