From 14a3772538499c5d01fd8512c2f5407dc8433003 Mon Sep 17 00:00:00 2001 From: Translator Date: Mon, 23 Feb 2026 23:58:54 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/aws-security/aws-services/aws-ec2- --- ...ws-vpc-and-networking-basic-information.md | 196 +++++++++--------- .../aws-s3-athena-and-glacier-enum.md | 142 ++++++------- 2 files changed, 164 insertions(+), 174 deletions(-) diff --git a/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/aws-vpc-and-networking-basic-information.md b/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/aws-vpc-and-networking-basic-information.md index acce85b22..4f2213b79 100644 --- a/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/aws-vpc-and-networking-basic-information.md +++ b/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/aws-vpc-and-networking-basic-information.md @@ -4,109 +4,99 @@ ## AWS Networking in a Nutshell -Uma **VPC** contém um **CIDR de rede** como 10.0.0.0/16 (com sua **tabela de roteamento** e **ACL de rede**). +A **VPC** contém um **network CIDR** como 10.0.0.0/16 (com sua **routing table** e **network ACL**). -Esta rede VPC é dividida em **subredes**, então uma **subrede** está diretamente **relacionada** com a **VPC**, **tabela de roteamento** e **ACL de rede**. +Essa rede VPC é dividida em **subnetworks**, então uma **subnetwork** está diretamente **relacionada** com a **VPC**, **routing table** e **network ACL**. -Então, as **Interfaces de Rede** conectadas a serviços (como instâncias EC2) estão **conectadas** às **subredes** com **grupo(s) de segurança**. +Depois, **Network Interface**s ligadas a serviços (como instâncias EC2) são **conectadas** às **subnetworks** com **security group(s)**. -Portanto, um **grupo de segurança** limitará as portas expostas das **interfaces de rede que o utilizam**, **independentemente da subrede**. E uma **ACL de rede** **limitará** as portas expostas para a **rede inteira**. +Portanto, um **security group** limitará as portas expostas das network **interfaces que o usam**, **independentemente da subnetwork**. E um **network ACL** irá **limitar** as portas expostas para toda a **rede**. -Além disso, para **acessar a Internet**, há algumas configurações interessantes a serem verificadas: +Além disso, para **acessar a Internet**, há algumas configurações interessantes a checar: -- Uma **subrede** pode **atribuir automaticamente endereços IPv4 públicos** -- Uma **instância** criada na rede que **atribui automaticamente endereços IPv4 pode obter um** -- Um **gateway da Internet** precisa ser **anexado** à **VPC** -- Você também pode usar **gateways de internet apenas de saída** -- Você também pode ter um **gateway NAT** em uma **subrede privada** para que seja possível **conectar a serviços externos** dessa subrede privada, mas **não é possível alcançá-los do exterior**. -- O gateway NAT pode ser **público** (acesso à internet) ou **privado** (acesso a outras VPCs) +- Uma **subnetwork** pode **auto-assign public IPv4 addresses** +- Uma **instance** criada na rede que **auto-assign IPv4 addresses pode receber um** +- Um **Internet gateway** precisa estar **attached** à **VPC** +- Você também pode usar **Egress-only internet gateways** +- Você também pode ter um **NAT gateway** em uma **private subnet** para que seja possível **conectar a serviços externos** a partir dessa private subnet, mas **não é possível alcançá-los de fora**. +- O NAT gateway pode ser **public** (acesso à internet) ou **private** (acesso a outras VPCs) ![](<../../../../images/image (274).png>) ## VPC -A **Nuvem Privada Virtual** da Amazon (Amazon VPC) permite que você **inicie recursos da AWS em uma rede virtual** que você definiu. Esta rede virtual terá várias subredes, Gateways de Internet para acessar a Internet, ACLs, Grupos de segurança, IPs... +Amazon **Virtual Private Cloud** (Amazon VPC) permite que você **lance recursos AWS em uma rede virtual** que você definiu. Essa rede virtual terá várias subnets, Internet Gateways para acessar a Internet, ACLs, Security groups, IPs... ### Subnets -As subredes ajudam a impor um maior nível de segurança. **Agrupamento lógico de recursos semelhantes** também ajuda você a manter uma **facilidade de gerenciamento** em sua infraestrutura. +Subnets ajudam a impor um nível maior de segurança. **Agrupamento lógico de recursos similares** também ajuda a manter uma **facilidade de gerenciamento** na sua infraestrutura. -- CIDR válidos vão de uma máscara de rede /16 a uma máscara de rede /28. -- Uma subrede não pode estar em diferentes zonas de disponibilidade ao mesmo tempo. -- **A AWS reserva os três primeiros endereços IP de host** de cada subrede **para** **uso interno da AWS**: o primeiro endereço de host usado é para o roteador da VPC. O segundo endereço é reservado para o DNS da AWS e o terceiro endereço é reservado para uso futuro. -- Chamamos de **subredes públicas** aquelas que têm **acesso direto à Internet, enquanto subredes privadas não têm.** - -
- -
+- CIDR válidos vão de uma máscara /16 até uma máscara /28. +- Uma subnet não pode estar em diferentes availability zones ao mesmo tempo. +- **AWS reserva os três primeiros endereços IP de host** de cada subnet **para uso interno da AWS**: o primeiro endereço de host é usado pelo roteador da VPC. O segundo endereço é reservado para o DNS da AWS e o terceiro endereço é reservado para uso futuro. +- São chamadas de **public subnets** aquelas que têm **acesso direto à Internet, enquanto private subnets não.** ### Route Tables -As tabelas de roteamento determinam o roteamento de tráfego para uma subrede dentro de uma VPC. Elas determinam qual tráfego de rede é encaminhado para a internet ou para uma conexão VPN. Você geralmente encontrará acesso ao: +Route tables determinam o roteamento de tráfego para uma subnet dentro de uma VPC. Elas determinam qual tráfego de rede é encaminhado para a internet ou para uma conexão VPN. Você normalmente encontrará acesso a: -- VPC local +- Local VPC - NAT -- Gateways da Internet / gateways de internet apenas de saída (necessários para dar acesso a VPC à Internet). -- Para tornar uma subrede pública, você precisa **criar** e **anexar** um **gateway da Internet** à sua VPC. -- Pontos de extremidade da VPC (para acessar o S3 de redes privadas) - -Nas imagens a seguir, você pode verificar as diferenças em uma rede pública padrão e uma privada: - -
- -
+- Internet Gateways / Egress-only Internet gateways (necessários para dar acesso à Internet a uma VPC). +- Para tornar uma subnet pública você precisa **criar** e **attachar** um **Internet gateway** à sua VPC. +- VPC endpoints (para acessar S3 a partir de redes privadas) ### ACLs -**Listas de Controle de Acesso à Rede (ACLs)**: As ACLs de rede são regras de firewall que controlam o tráfego de rede de entrada e saída para uma subrede. Elas podem ser usadas para permitir ou negar tráfego para endereços IP ou intervalos específicos. +**Network Access Control Lists (ACLs)**: Network ACLs são regras de firewall que controlam o tráfego de rede de entrada e saída para uma subnet. Elas podem ser usadas para permitir ou negar tráfego para endereços IP ou faixas específicas. -- É mais frequente permitir/negá-lo usando grupos de segurança, mas esta é a única maneira de cortar completamente shells reversos estabelecidos. Uma regra modificada em um grupo de segurança não interrompe conexões já estabelecidas. -- No entanto, isso se aplica a toda a subrede, tenha cuidado ao proibir coisas, pois funcionalidades necessárias podem ser perturbadas. +- É mais frequente permitir/negarchar acesso usando security groups, mas essa é a única forma de cortar completamente shells reversos já estabelecidos. Uma regra modificada em um security group não interrompe conexões já estabelecidas. +- Contudo, isso se aplica a toda a subnetwork — cuidado ao bloquear coisas, pois funcionalidades necessárias podem ser interrompidas. ### Security Groups -Os grupos de segurança são um **firewall** virtual que controla o tráfego de rede de entrada e saída para **instâncias** em uma VPC. Relação 1 SG para M instâncias (geralmente 1 para 1).\ -Normalmente, isso é usado para abrir portas perigosas em instâncias, como a porta 22, por exemplo: +Security groups são um **firewall** virtual que controla o tráfego de rede de entrada e saída para instâncias em uma VPC. Relação 1 SG para M instâncias (geralmente 1 para 1).\ +Geralmente isso é usado para abrir portas perigosas em instâncias, como a porta 22 por exemplo:
### Elastic IP Addresses -Um _Endereço IP Elástico_ é um **endereço IPv4 estático** projetado para computação em nuvem dinâmica. Um Endereço IP Elástico é alocado à sua conta AWS e é seu até que você o libere. Ao usar um Endereço IP Elástico, você pode mascarar a falha de uma instância ou software remapeando rapidamente o endereço para outra instância em sua conta. +Um _Elastic IP address_ é um **endereço IPv4 estático** projetado para cloud computing dinâmico. Um Elastic IP address é alocado para sua conta AWS, e é seu até que você o libere. Ao usar um Elastic IP address, você pode mascarar a falha de uma instância ou software remapeando rapidamente o endereço para outra instância na sua conta. ### Connection between subnets -Por padrão, todas as subredes têm a **atribuição automática de endereços IP públicos desativada**, mas pode ser ativada. +Por padrão, todas as subnets têm a **atribuição automática de public IP addresses desligada**, mas isso pode ser ativado. -**Uma rota local dentro de uma tabela de roteamento permite a comunicação entre subredes da VPC.** +**Uma rota local dentro de uma route table permite comunicação entre subnets da VPC.** -Se você está **conectando uma subrede com uma subrede diferente, não pode acessar as subredes conectadas** com a outra subrede, você precisa criar uma conexão com elas diretamente. **Isso também se aplica a gateways da internet**. Você não pode passar por uma conexão de subrede para acessar a internet, você precisa atribuir o gateway da internet à sua subrede. +Se você está **conectando uma subnet com outra subnet diferente você não pode acessar as subnets conectadas** à outra subnet; você precisa criar conexão diretamente com elas. **Isso também se aplica a internet gateways**. Você não pode passar por uma conexão de subnet para acessar a internet, é preciso atribuir o internet gateway à sua subnet. ### VPC Peering -O peering de VPC permite que você **conecte duas ou mais VPCs juntas**, usando IPV4 ou IPV6, como se fossem parte da mesma rede. +VPC peering permite que você **conecte duas ou mais VPCs entre si**, usando IPV4 ou IPV6, como se fizessem parte da mesma rede. -Uma vez que a conectividade de peering é estabelecida, **recursos em uma VPC podem acessar recursos na outra**. A conectividade entre as VPCs é implementada através da infraestrutura de rede existente da AWS, e assim é altamente disponível sem gargalos de largura de banda. Como **as conexões de peering operam como se fossem parte da mesma rede**, há restrições quando se trata de seus intervalos de bloco CIDR que podem ser usados.\ -Se você tiver **intervalos CIDR sobrepostos ou duplicados** para sua VPC, então **você não poderá fazer peering das VPCs** juntas.\ -Cada VPC da AWS **se comunicará apenas com seu par**. Como exemplo, se você tiver uma conexão de peering entre a VPC 1 e a VPC 2, e outra conexão entre a VPC 2 e a VPC 3 como mostrado, então a VPC 1 e 2 poderiam se comunicar diretamente, assim como a VPC 2 e a VPC 3, no entanto, a VPC 1 e a VPC 3 não poderiam. **Você não pode rotear através de uma VPC para chegar a outra.** +Uma vez estabelecida a conectividade de peering, **recursos em uma VPC podem acessar recursos na outra**. A conectividade entre as VPCs é implementada através da infraestrutura de rede existente da AWS, e por isso é altamente disponível sem gargalos de largura de banda. Como **peered connections operam como se fossem parte da mesma rede**, há restrições quanto aos ranges de CIDR que podem ser usados.\ +Se você tiver **CIDR sobrepostos ou duplicados** para suas VPCs, então **você não poderá fazer o peering entre as VPCs**.\ +Cada AWS VPC **se comunicará apenas com seu peer**. Por exemplo, se você tiver um peering entre VPC 1 e VPC 2, e outra conexão entre VPC 2 e VPC 3 conforme mostrado, então VPC 1 e 2 poderão se comunicar diretamente, assim como VPC 2 e VPC 3; no entanto, VPC 1 e VPC 3 não poderão. **Você não pode rotear através de uma VPC para chegar a outra.** ### **VPC Flow Logs** -Dentro da sua VPC, você pode ter potencialmente centenas ou até milhares de recursos se comunicando entre diferentes subredes, tanto públicas quanto privadas, e também entre diferentes VPCs através de conexões de peering de VPC. **Os VPC Flow Logs permitem que você capture informações de tráfego IP que fluem entre suas interfaces de rede de seus recursos dentro da sua VPC**. +Dentro da sua VPC, você pode potencialmente ter centenas ou até milhares de recursos todos se comunicando entre diferentes subnets públicas e privadas e também entre diferentes VPCs através de VPC peering connections. **VPC Flow Logs permitem capturar informações de tráfego IP que fluem entre suas network interfaces dos recursos dentro da sua VPC**. -Ao contrário dos logs de acesso do S3 e dos logs de acesso do CloudFront, os **dados de log gerados pelos VPC Flow Logs não são armazenados no S3. Em vez disso, os dados de log capturados são enviados para os logs do CloudWatch**. +Diferentemente dos logs de acesso do S3 e do CloudFront, os **dados de log gerados por VPC Flow Logs não são armazenados no S3. Em vez disso, os dados de log capturados são enviados para CloudWatch logs**. Limitações: -- Se você estiver executando uma conexão de peering de VPC, então você só poderá ver os logs de fluxo das VPCs pareadas que estão dentro da mesma conta. -- Se você ainda estiver executando recursos dentro do ambiente EC2-Classic, então, infelizmente, você não poderá recuperar informações de suas interfaces. -- Uma vez que um VPC Flow Log foi criado, ele não pode ser alterado. Para alterar a configuração do VPC Flow Log, você precisa excluí-lo e então recriar um novo. -- O tráfego a seguir não é monitorado e capturado pelos logs. Tráfego DHCP dentro da VPC, tráfego de instâncias destinado ao Servidor DNS da Amazon. -- Qualquer tráfego destinado ao endereço IP do roteador padrão da VPC e tráfego de e para os seguintes endereços, 169.254.169.254 que é usado para coletar metadados da instância, e 169.254.169.123 que é usado para o Serviço de Sincronização de Tempo da Amazon. -- Tráfego relacionado a uma licença de ativação do Windows da Amazon de uma instância Windows. -- Tráfego entre uma interface de balanceador de carga de rede e uma interface de rede de ponto de extremidade. +- Se você estiver executando uma VPC peered connection, então você só poderá ver flow logs das VPCs peered que estejam na mesma conta. +- Se você ainda estiver executando recursos dentro do ambiente EC2-Classic, então infelizmente você não consegue recuperar informações das interfaces deles. +- Uma vez que um VPC Flow Log tenha sido criado, ele não pode ser alterado. Para modificar a configuração do VPC Flow Log, você precisa deletá-lo e então recriar um novo. +- O seguinte tráfego não é monitorado nem capturado pelos logs: tráfego DHCP dentro da VPC, tráfego de instâncias destinado ao Amazon DNS Server. +- Qualquer tráfego destinado ao endereço IP do roteador padrão da VPC e tráfego de e para os seguintes endereços, 169.254.169.254 (usado para coletar instance metadata) e 169.254.169.123 (usado para o Amazon Time Sync Service). +- Tráfego relacionado à ativação de licença do Amazon Windows a partir de uma instância Windows. +- Tráfego entre uma network load balancer interface e uma endpoint network interface. -Para cada interface de rede que publica dados no grupo de logs do CloudWatch, será usado um fluxo de log diferente. E dentro de cada um desses fluxos, haverá os dados de eventos de log de fluxo que mostram o conteúdo das entradas de log. Cada um desses **logs captura dados durante uma janela de aproximadamente 10 a 15 minutos**. +Para cada network interface que publica dados no CloudWatch log group, será usado um log stream diferente. E dentro de cada um desses streams, haverá os dados de evento do flow log que mostram o conteúdo das entradas do log. Cada um desses **logs captura dados durante uma janela de aproximadamente 10 a 15 minutos**. ## VPN @@ -114,82 +104,82 @@ Para cada interface de rede que publica dados no grupo de logs do CloudWatch, se 1. **Customer Gateway**: - Um Customer Gateway é um recurso que você cria na AWS para representar seu lado de uma conexão VPN. -- É essencialmente um dispositivo físico ou aplicativo de software do seu lado da conexão VPN Site-to-Site. -- Você fornece informações de roteamento e o endereço IP público do seu dispositivo de rede (como um roteador ou um firewall) para a AWS para criar um Customer Gateway. -- Ele serve como um ponto de referência para configurar a conexão VPN e não gera cobranças adicionais. +- É essencialmente um dispositivo físico ou aplicativo de software no seu lado da Site-to-Site VPN connection. +- Você fornece informações de roteamento e o endereço IP público do seu dispositivo de rede (como um roteador ou firewall) à AWS para criar um Customer Gateway. +- Serve como um ponto de referência para configurar a conexão VPN e não gera cobranças adicionais. 2. **Virtual Private Gateway**: -- Um Virtual Private Gateway (VPG) é o concentrador VPN do lado da Amazon da conexão VPN Site-to-Site. -- Ele está anexado à sua VPC e serve como o alvo para sua conexão VPN. -- O VPG é o ponto de extremidade do lado da AWS para a conexão VPN. -- Ele lida com a comunicação segura entre sua VPC e sua rede local. +- Um Virtual Private Gateway (VPG) é o concentrador VPN no lado Amazon da Site-to-Site VPN connection. +- Ele é attached à sua VPC e serve como o destino da sua conexão VPN. +- VPG é o endpoint do lado AWS para a conexão VPN. +- Ele lida com a comunicação segura entre sua VPC e sua rede on-premises. 3. **Site-to-Site VPN Connection**: -- Uma conexão VPN Site-to-Site conecta sua rede local a uma VPC através de um túnel VPN IPsec seguro. -- Este tipo de conexão requer um Customer Gateway e um Virtual Private Gateway. +- Uma Site-to-Site VPN connection conecta sua rede on-premises a uma VPC através de um túnel VPN seguro IPsec. +- Esse tipo de conexão requer um Customer Gateway e um Virtual Private Gateway. - É usado para comunicação segura, estável e consistente entre seu data center ou rede e seu ambiente AWS. -- Normalmente usado para conexões regulares e de longo prazo e é cobrado com base na quantidade de dados transferidos pela conexão. +- Tipicamente usado para conexões regulares e de longo prazo e é cobrado com base na quantidade de dados transferidos pela conexão. 4. **Client VPN Endpoint**: -- Um ponto de extremidade Client VPN é um recurso que você cria na AWS para habilitar e gerenciar sessões de VPN de cliente. -- É usado para permitir que dispositivos individuais (como laptops, smartphones, etc.) se conectem de forma segura aos recursos da AWS ou à sua rede local. -- Ele difere da VPN Site-to-Site na medida em que é projetado para clientes individuais, em vez de conectar redes inteiras. -- Com o Client VPN, cada dispositivo cliente usa um software cliente VPN para estabelecer uma conexão segura. +- Um Client VPN endpoint é um recurso que você cria na AWS para habilitar e gerenciar sessões de client VPN. +- Ele é usado para permitir que dispositivos individuais (como laptops, smartphones, etc.) conectem-se com segurança a recursos AWS ou sua rede on-premises. +- Difere do Site-to-Site VPN pois é projetado para clientes individuais em vez de conectar redes inteiras. +- Com Client VPN, cada dispositivo cliente usa um software cliente VPN para estabelecer a conexão segura. ### Site-to-Site VPN -**Conecte sua rede local com sua VPC.** +**Conecte sua rede on premisses com sua VPC.** -- **Conexão VPN**: Uma conexão segura entre seu equipamento local e suas VPCs. -- **Túnel VPN**: Um link criptografado onde os dados podem passar da rede do cliente para ou da AWS. +- **VPN connection**: Uma conexão segura entre seu equipamento on-premises e suas VPCs. +- **VPN tunnel**: Um link criptografado onde dados podem passar da rede do cliente para a AWS ou vice-versa. -Cada conexão VPN inclui dois túneis VPN que você pode usar simultaneamente para alta disponibilidade. +Cada VPN connection inclui dois VPN tunnels que você pode usar simultaneamente para alta disponibilidade. -- **Customer gateway**: Um recurso da AWS que fornece informações à AWS sobre seu dispositivo de gateway do cliente. -- **Customer gateway device**: Um dispositivo físico ou aplicativo de software do seu lado da conexão VPN Site-to-Site. -- **Virtual private gateway**: O concentrador VPN do lado da Amazon da conexão VPN Site-to-Site. Você usa um gateway privado virtual ou um gateway de trânsito como o gateway do lado da Amazon da conexão VPN Site-to-Site. -- **Transit gateway**: Um hub de trânsito que pode ser usado para interconectar suas VPCs e redes locais. Você usa um gateway de trânsito ou um gateway privado virtual como o gateway do lado da Amazon da conexão VPN Site-to-Site. +- **Customer gateway**: Um recurso AWS que fornece informações à AWS sobre seu customer gateway device. +- **Customer gateway device**: Um dispositivo físico ou aplicativo de software no seu lado da Site-to-Site VPN connection. +- **Virtual private gateway**: O concentrador VPN no lado Amazon da Site-to-Site VPN connection. Você usa um virtual private gateway ou um transit gateway como o gateway para o lado Amazon da Site-to-Site VPN connection. +- **Transit gateway**: Um hub de trânsito que pode ser usado para interconectar suas VPCs e redes on-premises. Você usa um transit gateway ou virtual private gateway como o gateway para o lado Amazon da Site-to-Site VPN connection. #### Limitations -- O tráfego IPv6 não é suportado para conexões VPN em um gateway privado virtual. -- Uma conexão VPN da AWS não suporta a Descoberta de MTU de Caminho. +- IPv6 traffic não é suportado para VPN connections em um virtual private gateway. +- Uma AWS VPN connection não suporta Path MTU Discovery. -Além disso, leve em consideração o seguinte ao usar a VPN Site-to-Site. +Além disso, considere o seguinte quando usar Site-to-Site VPN. -- Ao conectar suas VPCs a uma rede local comum, recomendamos que você use blocos CIDR não sobrepostos para suas redes. +- Ao conectar suas VPCs a uma rede on-premises comum, recomendamos que você use blocos CIDR não sobrepostos para suas redes. ### Client VPN -**Conecte-se da sua máquina à sua VPC** +**Conecte da sua máquina à sua VPC** #### Concepts -- **Client VPN endpoint:** O recurso que você cria e configura para habilitar e gerenciar sessões de VPN de cliente. É o recurso onde todas as sessões de VPN de cliente são encerradas. -- **Target network:** Uma rede de destino é a rede que você associa a um ponto de extremidade Client VPN. **Uma subrede de uma VPC é uma rede de destino**. Associar uma subrede a um ponto de extremidade Client VPN permite que você estabeleça sessões de VPN. Você pode associar várias subredes a um ponto de extremidade Client VPN para alta disponibilidade. Todas as subredes devem ser da mesma VPC. Cada subrede deve pertencer a uma zona de disponibilidade diferente. -- **Route**: Cada ponto de extremidade Client VPN tem uma tabela de rotas que descreve as rotas de rede de destino disponíveis. Cada rota na tabela de rotas especifica o caminho para o tráfego para recursos ou redes específicas. -- **Authorization rules:** Uma regra de autorização **restringe os usuários que podem acessar uma rede**. Para uma rede especificada, você configura o Active Directory ou o grupo do provedor de identidade (IdP) que tem permissão de acesso. Apenas usuários pertencentes a esse grupo podem acessar a rede especificada. **Por padrão, não há regras de autorização** e você deve configurar regras de autorização para permitir que os usuários acessem recursos e redes. -- **Client:** O usuário final conectando-se ao ponto de extremidade Client VPN para estabelecer uma sessão de VPN. Os usuários finais precisam baixar um cliente OpenVPN e usar o arquivo de configuração do Client VPN que você criou para estabelecer uma sessão de VPN. -- **Client CIDR range:** Um intervalo de endereços IP do qual atribuir endereços IP de cliente. Cada conexão ao ponto de extremidade Client VPN recebe um endereço IP exclusivo do intervalo CIDR do cliente. Você escolhe o intervalo CIDR do cliente, por exemplo, `10.2.0.0/16`. -- **Client VPN ports:** O Client VPN da AWS suporta as portas 443 e 1194 para TCP e UDP. O padrão é a porta 443. -- **Client VPN network interfaces:** Quando você associa uma subrede ao seu ponto de extremidade Client VPN, criamos interfaces de rede Client VPN nessa subrede. **O tráfego enviado para a VPC a partir do ponto de extremidade Client VPN é enviado através de uma interface de rede Client VPN**. A tradução de endereço de rede de origem (SNAT) é então aplicada, onde o endereço IP de origem do intervalo CIDR do cliente é traduzido para o endereço IP da interface de rede Client VPN. -- **Connection logging:** Você pode habilitar o registro de conexões para seu ponto de extremidade Client VPN para registrar eventos de conexão. Você pode usar essas informações para realizar investigações, analisar como seu ponto de extremidade Client VPN está sendo usado ou depurar problemas de conexão. -- **Self-service portal:** Você pode habilitar um portal de autoatendimento para seu ponto de extremidade Client VPN. Os clientes podem fazer login no portal baseado na web usando suas credenciais e baixar a versão mais recente do arquivo de configuração do ponto de extremidade Client VPN, ou a versão mais recente do cliente fornecido pela AWS. +- **Client VPN endpoint:** O recurso que você cria e configura para habilitar e gerenciar sessões de client VPN. É o recurso onde todas as sessões client VPN terminam. +- **Target network:** Uma target network é a rede que você associa a um Client VPN endpoint. **Uma subnet de uma VPC é uma target network**. Associar uma subnet a um Client VPN endpoint permite que você estabeleça sessões VPN. Você pode associar múltiplas subnets a um Client VPN endpoint para alta disponibilidade. Todas as subnets devem ser da mesma VPC. Cada subnet deve pertencer a uma Availability Zone diferente. +- **Route**: Cada Client VPN endpoint tem uma route table que descreve as rotas de rede de destino disponíveis. Cada rota na route table especifica o caminho para o tráfego a recursos ou redes específicas. +- **Authorization rules:** Uma authorization rule **restrige os usuários que podem acessar uma rede**. Para uma rede especificada, você configura o grupo do Active Directory ou do identity provider (IdP) que tem permissão de acesso. Somente usuários pertencentes a esse grupo podem acessar a rede especificada. **Por padrão, não existem authorization rules** e você deve configurá-las para permitir que usuários acessem recursos e redes. +- **Client:** O usuário final conectando-se ao Client VPN endpoint para estabelecer uma sessão VPN. Usuários finais precisam baixar um OpenVPN client e usar o Client VPN configuration file que você criou para estabelecer a sessão VPN. +- **Client CIDR range:** Um range de endereços IP do qual serão atribuídos endereços IP aos clientes. Cada conexão ao Client VPN endpoint recebe um endereço IP único do client CIDR range. Você escolhe o client CIDR range, por exemplo, `10.2.0.0/16`. +- **Client VPN ports:** AWS Client VPN suporta as portas 443 e 1194 tanto para TCP quanto para UDP. O padrão é a porta 443. +- **Client VPN network interfaces:** Quando você associa uma subnet com seu Client VPN endpoint, criamos Client VPN network interfaces nessa subnet. **O tráfego enviado para a VPC a partir do Client VPN endpoint é enviado através de uma Client VPN network interface**. Então é aplicado Source network address translation (SNAT), onde o endereço IP de origem do client CIDR range é traduzido para o endereço IP da Client VPN network interface. +- **Connection logging:** Você pode habilitar connection logging para seu Client VPN endpoint para registrar eventos de conexão. Você pode usar essas informações para realizar forense, analisar como seu Client VPN endpoint está sendo usado ou depurar problemas de conexão. +- **Self-service portal:** Você pode habilitar um self-service portal para seu Client VPN endpoint. Clientes podem entrar no portal web usando suas credenciais e baixar a versão mais recente do Client VPN endpoint configuration file, ou a versão mais recente do client fornecido pela AWS. #### Limitations -- **Os intervalos CIDR do cliente não podem se sobrepor ao CIDR local** da VPC na qual a subrede associada está localizada, ou a quaisquer rotas adicionadas manualmente à tabela de rotas do ponto de extremidade Client VPN. -- Os intervalos CIDR do cliente devem ter um tamanho de bloco de pelo **menos /22** e **não devem ser maiores que /12.** -- Uma **parte dos endereços** no intervalo CIDR do cliente é usada para **suportar o modelo de disponibilidade** do ponto de extremidade Client VPN e não pode ser atribuída a clientes. Portanto, recomendamos que você **atribua um bloco CIDR que contenha o dobro do número de endereços IP necessários** para habilitar o número máximo de conexões simultâneas que você planeja suportar no ponto de extremidade Client VPN. -- O **intervalo CIDR do cliente não pode ser alterado** após a criação do ponto de extremidade Client VPN. -- As **subredes** associadas a um ponto de extremidade Client VPN **devem estar na mesma VPC**. -- Você **não pode associar várias subredes da mesma Zona de Disponibilidade a um ponto de extremidade Client VPN**. -- Um ponto de extremidade Client VPN **não suporta associações de subrede em uma VPC de locação dedicada**. -- O Client VPN suporta **tráfego IPv4** apenas. -- O Client VPN **não é** compatível com os Padrões Federais de Processamento de Informações (**FIPS**). -- Se a autenticação multifatorial (MFA) estiver desativada para seu Active Directory, uma senha de usuário não pode estar no seguinte formato. +- **Client CIDR ranges cannot overlap with the local CIDR** da VPC na qual a subnet associada está localizada, ou com quaisquer rotas adicionadas manualmente à route table do Client VPN endpoint. +- Client CIDR ranges devem ter um bloco de tamanho de pelo **menos /22** e não devem **ser maior que /12.** +- Uma **porção dos endereços** no client CIDR range é usada para **suportar o modelo de disponibilidade** do Client VPN endpoint, e não pode ser atribuída a clientes. Portanto, recomendamos que você **atribua um bloco CIDR que contenha o dobro do número de endereços IP que são necessários** para permitir o número máximo de conexões simultâneas que planeja suportar no Client VPN endpoint. +- O **client CIDR range não pode ser alterado** após a criação do Client VPN endpoint. +- As **subnets** associadas a um Client VPN endpoint **devem estar na mesma VPC**. +- Você **não pode associar múltiplas subnets da mesma Availability Zone a um Client VPN endpoint**. +- Um Client VPN endpoint **não suporta associações de subnet em uma VPC com tenancy dedicada**. +- Client VPN suporta apenas **IPv4**. +- Client VPN **não é** compliant com Federal Information Processing Standards (**FIPS**). +- Se multi-factor authentication (MFA) estiver desabilitado para seu Active Directory, uma senha de usuário não pode estar no seguinte formato. ``` SCRV1:: ``` -- O portal de autoatendimento **não está disponível para clientes que se autenticam usando autenticação mútua**. +- O self-service portal **não está disponível para clientes que autenticam usando mutual authentication**. {{#include ../../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/aws-security/aws-services/aws-s3-athena-and-glacier-enum.md b/src/pentesting-cloud/aws-security/aws-services/aws-s3-athena-and-glacier-enum.md index 4c3a96e96..4bfd35fa5 100644 --- a/src/pentesting-cloud/aws-security/aws-services/aws-s3-athena-and-glacier-enum.md +++ b/src/pentesting-cloud/aws-security/aws-services/aws-s3-athena-and-glacier-enum.md @@ -1,4 +1,4 @@ -# AWS - S3, Athena & Glacier Enumeração +# AWS - S3, Athena & Glacier Enum {{#include ../../../banners/hacktricks-training.md}} @@ -6,34 +6,34 @@ Amazon S3 é um serviço que permite que você **armazene grandes quantidades de dados**. -Amazon S3 oferece múltiplas opções para alcançar a **proteção** de dados em repouso. As opções incluem **Permissão** (Policy), **Criptografia** (Client and Server Side), **Bucket Versioning** e **MFA based delete**. O **usuário pode ativar** qualquer uma dessas opções para obter proteção dos dados. **Data replication** é uma funcionalidade interna da AWS onde **S3 automaticamente replica cada objeto através de todas as Availability Zones** e a organização não precisa habilitá-la nesse caso. +Amazon S3 fornece múltiplas opções para alcançar a **proteção** dos dados em repouso. As opções incluem **Permissão** (Policy), **Criptografia** (Client and Server Side), **Bucket Versioning** e **MFA** **based delete**. O **usuário pode habilitar** qualquer uma dessas opções para alcançar a proteção dos dados. **Replicação de dados** é uma funcionalidade interna da AWS onde **S3 replica automaticamente cada objeto por todas as Availability Zones** e a organização não precisa habilitá-la nesse caso. Com permissões baseadas em recursos, você pode definir permissões para sub-diretórios do seu bucket separadamente. ### Bucket Versioning and MFA based delete -Quando o Bucket Versioning está habilitado, qualquer ação que tente alterar um arquivo no bucket gerará uma nova versão do arquivo, mantendo também o conteúdo anterior. Portanto, não sobrescreverá o conteúdo. +Quando bucket versioning está habilitado, qualquer ação que tente alterar um arquivo dentro de um arquivo gerará uma nova versão do arquivo, mantendo também o conteúdo anterior do mesmo. Portanto, não sobrescreverá seu conteúdo. -Além disso, o MFA based delete impedirá que versões de arquivos no bucket S3 sejam excluídas e também que o Bucket Versioning seja desabilitado, então um atacante não conseguirá alterar esses arquivos. +Além disso, MFA based delete impedirá que versões de arquivos no bucket S3 sejam deletadas e também que o Bucket Versioning seja desabilitado, de forma que um atacante não poderá alterar esses arquivos. ### S3 Access logs -É possível **ativar S3 access logging** (que por padrão está desabilitado) em um bucket e salvar os logs em um bucket diferente para saber quem está acessando o bucket (ambos os buckets devem estar na mesma região). +É possível **habilitar S3 access login** (que por padrão está desabilitado) em um bucket e salvar os logs em um bucket diferente para saber quem está acessando o bucket (ambos os buckets devem estar na mesma região). ### S3 Presigned URLs -É possível gerar um presigned URL que normalmente pode ser usado para **acessar o arquivo especificado** no bucket. Um **presigned URL se parece com isto**: +É possível gerar uma presigned URL que geralmente pode ser usada para **acessar o arquivo especificado** no bucket. Uma **presigned URL looks like this**: ``` https://.s3.us-east-1.amazonaws.com/asd.txt?X-Amz-Algorithm=AWS4-HMAC-SHA256&X-Amz-Credential=ASIAUUE8GZC4S5L3TY3P%2F20230227%2Fus-east-1%2Fs3%2Faws4_request&X-Amz-Date=20230227T142551Z&X-Amz-Expires=3600&X-Amz-SignedHeaders=host&X-Amz-Security-Token=IQoJb3JpZ2luX2VjELf%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIBhQpdETJO3HKKDk2hjNIrPWwBE8gZaQccZFV3kCpPCWAiEAid3ueDtFFU%2FOQfUpvxYTGO%2BHoS4SWDMUrQAE0pIaB40qggMIYBAAGgwzMTgxNDIxMzg1NTMiDJLI5t7gr2EGxG1Y5CrfAioW0foHIQ074y4gvk0c%2B%2Fmqc7cNWb1njQslQkeePHkseJ3owzc%2FCwkgE0EuZTd4mw0aJciA2XIbJRCLPWTb%2FCBKPnIMJ5aBzIiA2ltsiUNQTTUxYmEgXZoJ6rFYgcodnmWW0Et4Xw59UlHnCDB2bLImxPprriyCzDDCD6nLyp3J8pFF1S8h3ZTJE7XguA8joMs4%2B2B1%2FeOZfuxXKyXPYSKQOOSbQiHUQc%2BFnOfwxleRL16prWk1t7TamvHR%2Bt3UgMn5QWzB3p8FgWwpJ6GjHLkYMJZ379tkimL1tJ7o%2BIod%2FMYrS7LDCifP9d%2FuYOhKWGhaakPuJKJh9fl%2B0vGl7kmApXigROxEWon6ms75laXebltsWwKcKuYca%2BUWu4jVJx%2BWUfI4ofoaGiCSaKALTqwu4QNBRT%2BMoK6h%2BQa7gN7JFGg322lkxRY53x27WMbUE4unn5EmI54T4dWt1%2Bg8ljDS%2BvKfBjqmAWRwuqyfwXa5YC3xxttOr3YVvR6%2BaXpzWtvNJQNnb6v0uI3%2BTtTexZkJpLQYqFcgZLQSxsXWSnf988qvASCIUhAzp2UnS1uqy7QjtD5T73zksYN2aesll7rvB80qIuujG6NOdHnRJ2M5%2FKXXNo1Yd15MtzPuSjRoSB9RSMon5jFu31OrQnA9eCUoawxbB0nHqwK8a43CKBZHhA8RoUAJW%2B48EuFsp3U%3D&X-Amz-Signature=3436e4139e84dbcf5e2e6086c0ebc92f4e1e9332b6fda24697bc339acbf2cdfa ``` -Uma presigned URL pode ser **criada a partir do cli usando credentials de um principal com acesso ao object** (se a account que você usar não tiver acesso, uma presigned URL mais curta será criada, mas será inútil) +Uma presigned URL pode ser **criada pelo cli usando credentials de um principal com acesso ao object** (se a account que você usar não tiver acesso, uma presigned URL mais curta será criada, mas será inútil) ```bash aws s3 presign --region 's3:///' ``` > [!NOTE] -> A única permissão necessária para gerar uma URL pré-assinada é a permissão que está sendo concedida, então para o comando anterior a única permissão necessária pelo principal é `s3:GetObject` - -Também é possível criar URLs pré-assinadas com **outras permissões**: +> A única permissão necessária para gerar uma URL pré-assinada é a permissão que está sendo concedida, portanto, para o comando anterior a única permissão necessária ao principal é `s3:GetObject` +> +> Também é possível criar URLs pré-assinadas com **outras permissões**: ```python import boto3 url = boto3.client('s3').generate_presigned_url( @@ -42,99 +42,99 @@ Params={'Bucket': 'BUCKET_NAME', 'Key': 'OBJECT_KEY'}, ExpiresIn=3600 ) ``` -### Mecanismos de criptografia do S3 +### Mecanismos de Criptografia do S3 -**DEK means Data Encryption Key** e é a chave que é sempre gerada e usada para criptografar dados. +**DEK significa Data Encryption Key** e é a chave que é sempre gerada e usada para criptografar os dados.
-Server-side encryption with S3 managed keys, SSE-S3 +Criptografia no lado do servidor com chaves gerenciadas pelo S3, SSE-S3 -Esta opção requer configuração mínima e todo o gerenciamento das chaves de criptografia é feito pela AWS. Tudo o que você precisa fazer é **enviar seus dados e o S3 cuidará de todos os outros aspectos**. Cada bucket em uma conta S3 recebe uma bucket key. +Esta opção requer configuração mínima e todo o gerenciamento das chaves de criptografia é feito pela AWS. Tudo o que você precisa fazer é **fazer upload dos seus dados e o S3 cuidará de todos os demais aspectos**. Cada bucket em uma conta S3 recebe uma bucket key. -- Encryption: -- Object Data + created plaintext DEK --> Encrypted data (stored inside S3) -- Created plaintext DEK + S3 Master Key --> Encrypted DEK (stored inside S3) and plain text is deleted from memory -- Decryption: -- Encrypted DEK + S3 Master Key --> Plaintext DEK -- Plaintext DEK + Encrypted data --> Object Data +- Criptografia: +- Dados do objeto + DEK em texto claro criado --> Dados criptografados (armazenados dentro do S3) +- DEK em texto claro criado + S3 Master Key --> DEK criptografado (armazenado dentro do S3) e o texto em claro é apagado da memória +- Descriptografia: +- DEK criptografado + S3 Master Key --> DEK em texto claro +- DEK em texto claro + dados criptografados --> Dados do objeto -Por favor, note que neste caso **a chave é gerenciada pela AWS** (rotacionamento apenas a cada 3 anos). Se você usar sua própria chave você poderá rotacionar, desabilitar e aplicar controle de acesso. +Por favor, note que neste caso **a chave é gerenciada pela AWS** (rotação apenas a cada 3 anos). Se você usar sua própria chave, poderá rotacionar, desabilitar e aplicar controle de acesso.
-Server-side encryption with KMS managed keys, SSE-KMS +Criptografia no lado do servidor com chaves gerenciadas pelo KMS, SSE-KMS -Este método permite que o S3 utilize o Key Management Service para gerar suas data encryption keys. KMS oferece muito mais flexibilidade sobre como suas chaves são gerenciadas. Por exemplo, você pode desabilitar, rotacionar e aplicar controles de acesso ao CMK, e auditar seu uso usando AWS Cloud Trail. +Este método permite que o S3 use o Key Management Service para gerar suas data encryption keys. O KMS oferece muito mais flexibilidade sobre como suas chaves são gerenciadas. Por exemplo, você pode desabilitar, rotacionar e aplicar controles de acesso à CMK, e auditar o uso delas usando AWS CloudTrail. -- Encryption: -- S3 request data keys from KMS CMK -- KMS uses a CMK to generate the pair DEK plaintext and DEK encrypted and send them to S£ -- S3 uses the paintext key to encrypt the data, store the encrypted data and the encrypted key and deletes from memory the plain text key -- Decryption: -- S3 ask to KMS to decrypt the encrypted data key of the object -- KMS decrypt the data key with the CMK and send it back to S3 -- S3 decrypts the object data +- Criptografia: +- S3 solicita as data keys ao KMS CMK +- KMS usa uma CMK para gerar o par DEK em texto claro e DEK criptografado e os envia para o S3 +- S3 usa a chave em texto claro para criptografar os dados, armazena os dados criptografados e a chave criptografada e apaga da memória a chave em texto claro +- Descriptografia: +- S3 solicita ao KMS a descriptografia da data key criptografada do objeto +- KMS descriptografa a data key com a CMK e a envia de volta ao S3 +- S3 descriptografa os dados do objeto
-Server-side encryption with customer provided keys, SSE-C +Criptografia no lado do servidor com chaves fornecidas pelo cliente, SSE-C -Esta opção permite que você forneça sua própria master key que talvez já utilize fora da AWS. Sua chave fornecida pelo cliente seria então enviada junto com seus dados para o S3, onde o S3 executaria a criptografia para você. +Esta opção dá a você a oportunidade de fornecer sua própria master key que você talvez já use fora da AWS. Sua chave fornecida pelo cliente então seria enviada com seus dados para o S3, onde o S3 realizaria a criptografia para você. -- Encryption: -- The user sends the object data + Customer key to S3 -- The customer key is used to encrypt the data and the encrypted data is stored -- a salted HMAC value of the customer key is stored also for future key validation -- the customer key is deleted from memory -- Decryption: -- The user send the customer key -- The key is validated against the HMAC value stored -- The customer provided key is then used to decrypt the data +- Criptografia: +- O usuário envia os dados do objeto + chave do cliente para o S3 +- A chave do cliente é usada para criptografar os dados e os dados criptografados são armazenados +- um valor HMAC salgado da chave do cliente também é armazenado para validação futura da chave +- a chave do cliente é excluída da memória +- Descriptografia: +- O usuário envia a chave do cliente +- A chave é validada contra o valor HMAC armazenado +- A chave fornecida pelo cliente é então usada para descriptografar os dados
-Client-side encryption with KMS, CSE-KMS +Criptografia no lado do cliente com KMS, CSE-KMS -Similar ao SSE-KMS, este também usa o Key Management Service para gerar suas data encryption keys. Porém, desta vez o KMS é chamado pelo cliente, não pelo S3. A criptografia então ocorre no lado do cliente e os dados criptografados são enviados ao S3 para armazenamento. +De forma semelhante ao SSE-KMS, isto também usa o Key Management Service para gerar suas data encryption keys. Entretanto, desta vez o KMS é chamado pelo cliente, não pelo S3. A criptografia então ocorre no lado do cliente e os dados criptografados são enviados ao S3 para armazenamento. -- Encryption: -- Client request for a data key to KMS -- KMS returns the plaintext DEK and the encrypted DEK with the CMK -- Both keys are sent back -- The client then encrypts the data with the plaintext DEK and send to S3 the encrypted data + the encrypted DEK (which is saved as metadata of the encrypted data inside S3) -- Decryption: -- The encrypted data with the encrypted DEK is sent to the client -- The client asks KMS to decrypt the encrypted key using the CMK and KMS sends back the plaintext DEK -- The client can now decrypt the encrypted data +- Criptografia: +- O cliente solicita uma data key ao KMS +- KMS retorna o DEK em texto claro e o DEK criptografado com a CMK +- Ambas as chaves são retornadas +- O cliente então criptografa os dados com o DEK em texto claro e envia ao S3 os dados criptografados + o DEK criptografado (que é salvo como metadata dos dados criptografados dentro do S3) +- Descriptografia: +- Os dados criptografados com o DEK criptografado são enviados ao cliente +- O cliente solicita ao KMS a descriptografia da chave criptografada usando a CMK e o KMS envia de volta o DEK em texto claro +- O cliente agora pode descriptografar os dados criptografados
-Client-side encryption with customer provided keys, CSE-C +Criptografia no lado do cliente com chaves fornecidas pelo cliente, CSE-C Usando este mecanismo, você pode utilizar suas próprias chaves fornecidas e usar um cliente AWS-SDK para criptografar seus dados antes de enviá-los ao S3 para armazenamento. -- Encryption: -- The client generates a DEK and encrypts the plaintext data -- Then, using it's own custom CMK it encrypts the DEK -- submit the encrypted data + encrypted DEK to S3 where it's stored -- Decryption: -- S3 sends the encrypted data and DEK -- As the client already has the CMK used to encrypt the DEK, it decrypts the DEK and then uses the plaintext DEK to decrypt the data +- Criptografia: +- O cliente gera um DEK e criptografa os dados em texto claro +- Em seguida, usando sua própria CMK customizada, criptografa o DEK +- envia os dados criptografados + DEK criptografado ao S3, onde são armazenados +- Descriptografia: +- S3 envia os dados criptografados e o DEK +- Como o cliente já possui a CMK usada para criptografar o DEK, ele descriptografa o DEK e então usa o DEK em texto claro para descriptografar os dados
### **Enumeração** -Uma das maneiras tradicionais principais de comprometer organizações AWS começa por comprometer buckets publicamente acessíveis. **Você pode encontrar** [**public buckets enumerators in this page**](../aws-unauthenticated-enum-access/index.html#s3-buckets)**.** +Uma das formas tradicionais de comprometer organizações AWS começa explorando buckets publicamente acessíveis. **Você pode encontrar** [**enumeradores de buckets públicos nesta página**](../aws-unauthenticated-enum-access/index.html#s3-buckets)**.** ```bash # Get buckets ACLs aws s3api get-bucket-acl --bucket @@ -150,7 +150,7 @@ aws s3api list-buckets # list content of bucket (no creds) aws s3 ls s3://bucket-name --no-sign-request -aws s3 ls s3://bucket-name --recursive +aws s3 ls s3://bucket-name --recursive --no-sign-request # list content of bucket (with creds) aws s3 ls s3://bucket-name @@ -229,7 +229,7 @@ aws s3api put-object-acl --bucket --key flag --access-control-poli ``` ### dual-stack -Você pode acessar um bucket S3 através de um endpoint dual-stack usando um nome de endpoint no formato virtual hosted-style ou path-style. Esses são úteis para acessar o S3 via IPv6. +É possível acessar um bucket S3 através de um endpoint dual-stack usando um nome de endpoint em virtual hosted-style ou path-style. Estes são úteis para acessar o S3 via IPv6. Dual-stack endpoints usam a seguinte sintaxe: @@ -238,7 +238,7 @@ Dual-stack endpoints usam a seguinte sintaxe: ### Privesc -In the following page you can check how to **abuse S3 permissions to escalate privileges**: +Na página seguinte você pode verificar como **abuse S3 permissions to escalate privileges**: {{#ref}} ../aws-privilege-escalation/aws-s3-privesc/README.md @@ -266,19 +266,19 @@ In the following page you can check how to **abuse S3 permissions to escalate pr ### S3 HTTP Cache Poisoning Issue -[**According to this research**](https://rafa.hashnode.dev/exploiting-http-parsers-inconsistencies#heading-s3-http-desync-cache-poisoning-issue) era possível armazenar em cache a resposta de um bucket arbitrário como se pertencesse a outro diferente. Isso poderia ter sido abusado para alterar, por exemplo, respostas de arquivos javascript e comprometer páginas arbitrárias que usam o S3 para armazenar código estático. +[**De acordo com esta pesquisa**](https://rafa.hashnode.dev/exploiting-http-parsers-inconsistencies#heading-s3-http-desync-cache-poisoning-issue) foi possível armazenar em cache a resposta de um bucket arbitrário como se pertencesse a outro. Isso poderia ter sido abusado para alterar, por exemplo, respostas de arquivos javascript e comprometer páginas arbitrárias que usam o S3 para armazenar código estático. ## Amazon Athena -Amazon Athena é um serviço de consultas interativo que facilita a análise de dados diretamente no Amazon Simple Storage Service (Amazon **S3**) usando SQL padrão. +Amazon Athena é um serviço de query interativo que facilita **analisar dados** diretamente no Amazon Simple Storage Service (Amazon **S3**) **usando** **SQL** padrão. -Você precisa **preparar uma tabela relacional DB** com o formato do conteúdo que vai aparecer nos buckets S3 monitorados. Em seguida, o Amazon Athena poderá popular o DB a partir dos logs, permitindo que você o consulte. +Você precisa preparar uma tabela relacional DB com o formato do conteúdo que aparecerá nos buckets S3 monitorados. Em seguida, o Amazon Athena será capaz de popular o DB a partir dos logs, permitindo que você faça consultas. -O Amazon Athena suporta a **capacidade de consultar dados S3 que já estão criptografados** e, se configurado para tal, **o Athena também pode criptografar os resultados da consulta, que então podem ser armazenados no S3**. +Amazon Athena suporta a capacidade de consultar dados S3 que já estão criptografados e, se configurado para isso, o Athena também pode criptografar os resultados da consulta, os quais podem então ser armazenados no S3. -**Essa criptografia dos resultados é independente dos dados S3 subjacentes consultados**, o que significa que mesmo que os dados S3 não estejam criptografados, os resultados consultados podem ser criptografados. Alguns pontos a observar: o Amazon Athena só suporta dados que foram **criptografados** com os **seguintes métodos de criptografia S3**, **SSE-S3, SSE-KMS, and CSE-KMS**. +**Essa criptografia dos resultados é independente dos dados S3 consultados subjacentes**, o que significa que mesmo que os dados S3 não estejam criptografados, os resultados da consulta podem ser criptografados. Alguns pontos a observar: o Amazon Athena só suporta dados que tenham sido **criptografados** com os **seguinte métodos de criptografia do S3**, **SSE-S3, SSE-KMS, and CSE-KMS**. -SSE-C and CSE-C não são suportados. Além disso, é importante entender que o Amazon Athena executará consultas apenas contra **objetos criptografados que estejam na mesma região da própria consulta**. Se você precisa consultar dados S3 que foram criptografados usando KMS, permissões específicas são exigidas para o usuário do Athena permitir que ele execute a consulta. +SSE-C e CSE-C não são suportados. Além disso, é importante entender que o Amazon Athena só executará consultas contra objetos criptografados que estejam na mesma região da própria consulta. Se você precisar consultar dados S3 que foram criptografados usando KMS, permissões específicas são exigidas para o usuário do Athena permitir que ele execute a consulta. ### Enumeration ```bash