From d793753d9a33d947356d10a45b5987c4e9947647 Mon Sep 17 00:00:00 2001 From: Translator Date: Mon, 23 Feb 2026 11:09:23 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/aws-security/aws-post-exploitation --- .../aws-kms-post-exploitation/README.md | 62 +++++++++---------- 1 file changed, 31 insertions(+), 31 deletions(-) diff --git a/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-kms-post-exploitation/README.md b/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-kms-post-exploitation/README.md index 59763ad57..8fcca70a9 100644 --- a/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-kms-post-exploitation/README.md +++ b/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-kms-post-exploitation/README.md @@ -10,17 +10,17 @@ ../../aws-services/aws-kms-enum.md {{#endref}} -### Encrypt/Decrypt πληροφορίες +### Κρυπτογράφηση/Αποκρυπτογράφηση πληροφοριών -`fileb://` και `file://` είναι σχήματα URI που χρησιμοποιούνται στις εντολές AWS CLI για να καθορίσουν τη διαδρομή προς τοπικά αρχεία: +`fileb://` and `file://` are URI schemes used in AWS CLI commands to specify the path to local files: -- `fileb://:` Διαβάζει το αρχείο σε δυαδική λειτουργία, συνήθως χρησιμοποιείται για μη-κείμενα αρχεία. -- `file://:` Διαβάζει το αρχείο σε κειμενική λειτουργία, τυπικά χρησιμοποιείται για αρχεία απλού κειμένου, scripts, ή JSON που δεν έχει ειδικές απαιτήσεις κωδικοποίησης. +- `fileb://:` Διαβάζει το αρχείο σε δυαδική μορφή, συνήθως χρησιμοποιείται για μη-κειμενικά αρχεία. +- `file://:` Διαβάζει το αρχείο σε μορφή κειμένου, τυπικά χρησιμοποιείται για αρχεία απλού κειμένου, scripts, ή JSON που δεν έχει ειδικές απαιτήσεις κωδικοποίησης. > [!TIP] -> Σημειώστε ότι αν θέλετε να decrypt κάποια δεδομένα μέσα σε ένα αρχείο, το αρχείο πρέπει να περιέχει τα δυαδικά δεδομένα, όχι base64 κωδικοποιημένα δεδομένα. (fileb://) +> Σημειώστε ότι αν θέλετε να αποκρυπτογραφήσετε δεδομένα μέσα σε ένα αρχείο, το αρχείο πρέπει να περιέχει δυαδικά δεδομένα, όχι δεδομένα σε base64 κωδικοποίηση. (fileb://) -- Χρησιμοποιώντας ένα **symmetric** key +- Χρήση **συμμετρικού** κλειδιού ```bash # Encrypt data aws kms encrypt \ @@ -60,14 +60,14 @@ aws kms decrypt \ ``` ### KMS Ransomware -Ένας επιτιθέμενος με προνομιακή πρόσβαση στο KMS μπορεί να τροποποιήσει την KMS policy των keys και **να χορηγήσει στον λογαριασμό του πρόσβαση σε αυτά**, αφαιρώντας την πρόσβαση που είχε δοθεί στον legit account. +Ένας επιτιθέμενος με προνομιακή πρόσβαση στο KMS μπορεί να τροποποιήσει την πολιτική του KMS για τα keys και **να χορηγήσει στον λογαριασμό του πρόσβαση σε αυτά**, αφαιρώντας την πρόσβαση που είχε χορηγηθεί στον νόμιμο λογαριασμό. -Τότε, οι χρήστες του legit account δεν θα μπορούν να έχουν πρόσβαση σε καμία πληροφορία από οποιαδήποτε υπηρεσία έχει κρυπτογραφηθεί με αυτά τα keys, δημιουργώντας ένα απλό αλλά αποτελεσματικό ransomware στον λογαριασμό. +Στη συνέχεια, οι χρήστες του νόμιμου λογαριασμού δεν θα μπορούν να έχουν πρόσβαση σε καμία πληροφορία από οποιαδήποτε υπηρεσία έχει κρυπτογραφηθεί με αυτά τα keys, δημιουργώντας ένα εύκολο αλλά αποτελεσματικό ransomware στον λογαριασμό. > [!WARNING] -> Σημειώστε ότι **AWS managed keys δεν επηρεάζονται** από αυτήν την επίθεση, μόνο **Customer managed keys**. +> Σημειώστε ότι **AWS managed keys aren't affected** από αυτή την επίθεση, μόνο **Customer managed keys**. -> Επίσης σημειώστε την ανάγκη χρήσης της παραμέτρου **`--bypass-policy-lockout-safety-check`** (η έλλειψη αυτής της επιλογής στην web κονσόλα καθιστά αυτή την επίθεση δυνατή μόνο από το CLI). +> Σημειώστε επίσης την ανάγκη χρήσης της παραμέτρου **`--bypass-policy-lockout-safety-check`** (η έλλειψη αυτής της επιλογής στην web console καθιστά αυτή την επίθεση δυνατή μόνο από το CLI). ```bash # Force policy change aws kms put-key-policy --key-id mrk-c10357313a644d69b4b28b88523ef20c \ @@ -92,28 +92,28 @@ aws kms put-key-policy --key-id mrk-c10357313a644d69b4b28b88523ef20c \ } ``` > [!CAUTION] -> Σημειώστε ότι αν αλλάξετε αυτήν την πολιτική και δώσετε πρόσβαση μόνο σε ένα external account, και στη συνέχεια από αυτό το external account προσπαθήσετε να ορίσετε μια νέα πολιτική για να **give the access back to original account, you won't be able cause the Put Polocy action cannot be performed from a cross account**. +> Σημειώστε ότι αν αλλάξετε αυτή την policy και δώσετε πρόσβαση μόνο σε έναν εξωτερικό λογαριασμό, και στη συνέχεια από αυτόν τον εξωτερικό λογαριασμό προσπαθήσετε να ορίσετε μια νέα policy για να **επιστρέψετε την πρόσβαση στον αρχικό λογαριασμό, δεν θα μπορείτε γιατί η Put Polocy action cannot be performed from a cross account**.
### Γενικό KMS Ransomware -Υπάρχει ένας άλλος τρόπος για να εκτελέσετε ένα παγκόσμιο KMS Ransomware, ο οποίος θα περιλάμβανε τα ακόλουθα βήματα: +Υπάρχει ένας άλλος τρόπος για να πραγματοποιήσετε ένα παγκόσμιο KMS Ransomware, που θα περιλάμβανε τα ακόλουθα βήματα: -- Δημιουργήστε ένα νέο **key with a key material** εισαγόμενο από τον attacker -- **Re-encrypt older data** του victim που είχε κρυπτογραφηθεί με την προηγούμενη έκδοση, με τη νέα +- Δημιουργήστε ένα νέο **key with a key material** που έχει εισαχθεί από τον επιτιθέμενο +- **Re-encrypt older data** του θύματος που είχαν κρυπτογραφηθεί με την προηγούμενη έκδοση χρησιμοποιώντας τη νέα - **Delete the KMS key** -- Τώρα μόνο ο attacker, που έχει το original key material, θα μπορούσε να αποκρυπτογραφήσει τα κρυπτογραφημένα δεδομένα +- Τώρα μόνο ο επιτιθέμενος, που έχει το αρχικό key material, θα μπορεί να αποκρυπτογραφήσει τα κρυπτογραφημένα δεδομένα ### Διαγραφή κλειδιών μέσω kms:DeleteImportedKeyMaterial -Με την άδεια `kms:DeleteImportedKeyMaterial`, ένας actor μπορεί να διαγράψει το imported key material από CMKs με `Origin=EXTERNAL` (CMKs που έχουν εισαγάγει το key material τους), καθιστώντας τα ανίκανα να αποκρυπτογραφήσουν δεδομένα. Αυτή η ενέργεια είναι καταστροφική και μη αναστρέψιμη εκτός αν επανεισαχθεί συμβατό key material, επιτρέποντας σε έναν attacker να προκαλέσει ουσιαστικά απώλεια δεδομένων τύπου ransomware κάνοντας τις κρυπτογραφημένες πληροφορίες μόνιμα μη προσβάσιμες. +Με την άδεια `kms:DeleteImportedKeyMaterial`, ένας παράγοντας μπορεί να διαγράψει το εισαγόμενο key material από CMKs με `Origin=EXTERNAL` (CMKs που έχουν εισάγει το key material τους), καθιστώντας τα ανίκανα να αποκρυπτογραφήσουν δεδομένα. Αυτή η ενέργεια είναι καταστροφική και μη αναστρέψιμη εκτός εάν επανεισαχθεί συμβατό material, επιτρέποντας σε έναν επιτιθέμενο να προκαλέσει στην ουσία απώλεια δεδομένων τύπου ransomware, καθιστώντας τις κρυπτογραφημένες πληροφορίες μόνιμα μη προσβάσιμες. ```bash aws kms delete-imported-key-material --key-id ``` ### Καταστροφή κλειδιών -Καταστρέφοντας κλειδιά, είναι δυνατό να προκληθεί DoS. +Η καταστροφή κλειδιών μπορεί να προκαλέσει DoS. ```bash # Schedule the destoy of a key (min wait time is 7 days) aws kms schedule-key-deletion \ @@ -121,10 +121,10 @@ aws kms schedule-key-deletion \ --pending-window-in-days 7 ``` > [!CAUTION] -> Σημειώστε ότι η AWS πλέον **αποτρέπει την εκτέλεση των προηγούμενων ενεργειών από cross account:** -> -> ### Change or delete Alias -> Αυτή η επίθεση διαγράφει ή ανακατευθύνει τα AWS KMS aliases, διακόπτοντας την επίλυση του κλειδιού και προκαλώντας άμεσες αποτυχίες σε οποιεσδήποτε υπηρεσίες που βασίζονται σε αυτά τα aliases, οδηγώντας σε denial-of-service. Με δικαιώματα όπως `kms:DeleteAlias` ή `kms:UpdateAlias` ένας attacker μπορεί να αφαιρέσει ή να επαναστοχεύσει τα aliases και να διαταράξει κρυπτογραφικές λειτουργίες (π.χ., encrypt, describe). Οποιαδήποτε υπηρεσία που αναφέρεται στο alias αντί για το key ID μπορεί να αποτύχει μέχρι να αποκατασταθεί το alias ή να γίνει σωστή επαναχαρτογράφηση. +> Σημειώστε ότι η AWS πλέον **αποτρέπει την εκτέλεση των προηγούμενων ενεργειών από cross-account:** + +### Change or delete Alias +Αυτή η επίθεση διαγράφει ή ανακατευθύνει τα AWS KMS aliases, διακόπτοντας την επίλυση του κλειδιού και προκαλώντας άμεσες αποτυχίες σε οποιεσδήποτε υπηρεσίες βασίζονται σε αυτά τα aliases, με αποτέλεσμα ένα denial-of-service. Με δικαιώματα όπως `kms:DeleteAlias` ή `kms:UpdateAlias` ένας επιτιθέμενος μπορεί να αφαιρέσει ή να επανακατευθύνει aliases και να διαταράξει κρυπτογραφικές λειτουργίες (π.χ., encrypt, describe). Οποιαδήποτε υπηρεσία που αναφέρεται στο alias αντί για το key ID μπορεί να αποτύχει έως ότου το alias αποκατασταθεί ή αντιστοιχιστεί σωστά. ```bash # Delete Alias aws kms delete-alias --alias-name alias/ @@ -134,8 +134,8 @@ aws kms update-alias \ --alias-name alias/ \ --target-key-id ``` -### Ακύρωση Διαγραφής Κλειδιού -Με δικαιώματα όπως `kms:CancelKeyDeletion` και `kms:EnableKey`, ένα άτομο μπορεί να ακυρώσει μια προγραμματισμένη διαγραφή ενός AWS KMS customer master key και αργότερα να το ενεργοποιήσει ξανά. Με αυτόν τον τρόπο ανακτάται το κλειδί (αρχικά στην κατάσταση Disabled) και αποκαθίσταται η ικανότητά του να αποκρυπτογραφεί δεδομένα που προηγουμένως ήταν προστατευμένα, επιτρέποντας exfiltration. +### Ακύρωση Διαγραφής Key +Με δικαιώματα όπως `kms:CancelKeyDeletion` και `kms:EnableKey`, ένας δράστης μπορεί να ακυρώσει μια προγραμματισμένη διαγραφή ενός AWS KMS customer master key και να το επανενεργοποιήσει αργότερα. Με αυτόν τον τρόπο ανακτάται το key (αρχικά σε κατάσταση Disabled) και αποκαθίσταται η ικανότητά του να decrypt δεδομένα που είχαν προστατευτεί προηγουμένως, επιτρέποντας exfiltration. ```bash # Firts cancel de deletion aws kms cancel-key-deletion \ @@ -145,22 +145,22 @@ aws kms cancel-key-deletion \ aws kms enable-key \ --key-id ``` -### Disable Key -Με την άδεια `kms:DisableKey`, ένας χρήστης μπορεί να απενεργοποιήσει ένα AWS KMS customer master key, εμποδίζοντάς το να χρησιμοποιηθεί για κρυπτογράφηση ή αποκρυπτογράφηση. Αυτό διακόπτει την πρόσβαση για οποιεσδήποτε υπηρεσίες που εξαρτώνται από αυτό το CMK και μπορεί να προκαλέσει άμεσες διαταραχές ή άρνηση υπηρεσίας έως ότου το κλειδί ενεργοποιηθεί ξανά. +### Απενεργοποίηση κλειδιού +Με την `kms:DisableKey` άδεια, ένας χρήστης μπορεί να απενεργοποιήσει ένα AWS KMS customer master key (CMK), αποτρέποντάς το από τη χρήση για κρυπτογράφηση ή αποκρυπτογράφηση. Αυτό διακόπτει την πρόσβαση για οποιεσδήποτε υπηρεσίες που εξαρτώνται από εκείνο το CMK και μπορεί να προκαλέσει άμεσες διακοπές λειτουργίας ή ένα denial-of-service μέχρι το κλειδί να ενεργοποιηθεί ξανά. ```bash aws kms disable-key \ --key-id ``` -### Παράγω Κοινό Μυστικό -Με την άδεια `kms:DeriveSharedSecret`, ένας ενεργός χρήστης μπορεί να χρησιμοποιήσει ένα ιδιωτικό κλειδί που διατηρείται στο KMS μαζί με ένα δημόσιο κλειδί παρεχόμενο από τον χρήστη για να υπολογίσει ένα κοινό μυστικό ECDH. +### Derive Shared Secret +Με την άδεια `kms:DeriveSharedSecret`, ένας δράστης μπορεί να χρησιμοποιήσει ένα ιδιωτικό κλειδί που φυλάσσεται στο KMS μαζί με ένα δημόσιο κλειδί που παρέχεται από τον χρήστη για να υπολογίσει ένα κοινό μυστικό ECDH. ```bash aws kms derive-shared-secret \ --key-id \ --public-key fileb:/// \ --key-agreement-algorithm ``` -### Impersonation μέσω kms:Sign -Με την άδεια `kms:Sign`, ένας actor μπορεί να χρησιμοποιήσει ένα CMK που είναι αποθηκευμένο στο KMS για να υπογράψει κρυπτογραφικά δεδομένα χωρίς να εκθέσει το private key, παράγοντας έγκυρες υπογραφές που μπορούν να επιτρέψουν impersonation ή να εξουσιοδοτήσουν κακόβουλες ενέργειες. +### Προσποίηση μέσω kms:Sign +Με την άδεια `kms:Sign`, ένας παράγοντας μπορεί να χρησιμοποιήσει ένα CMK αποθηκευμένο στο KMS για να υπογράψει κρυπτογραφικά δεδομένα χωρίς να εκθέσει το ιδιωτικό κλειδί, παράγοντας έγκυρες υπογραφές που μπορούν να επιτρέψουν προσποίηση ή να εξουσιοδοτήσουν κακόβουλες ενέργειες. ```bash aws kms sign \ --key-id \ @@ -168,8 +168,8 @@ aws kms sign \ --signing-algorithm \ --message-type RAW ``` -### DoS with Custom Key Stores -Με δικαιώματα όπως `kms:DeleteCustomKeyStore`, `kms:DisconnectCustomKeyStore` ή `kms:UpdateCustomKeyStore`, ένας παράγοντας μπορεί να τροποποιήσει, αποσυνδέσει ή διαγράψει ένα AWS KMS Custom Key Store (CKS), καθιστώντας τα κύρια κλειδιά του μη λειτουργικά. Αυτό διακόπτει τις λειτουργίες κρυπτογράφησης, αποκρυπτογράφησης και υπογραφής για οποιεσδήποτε υπηρεσίες που εξαρτώνται από αυτά τα κλειδιά και μπορεί να προκαλέσει άμεσο denial-of-service. Γι' αυτό είναι κρίσιμο να περιορίζονται και να παρακολουθούνται αυτά τα δικαιώματα. +### DoS με Custom Key Stores +Με δικαιώματα όπως `kms:DeleteCustomKeyStore`, `kms:DisconnectCustomKeyStore`, ή `kms:UpdateCustomKeyStore`, ένας παράγων μπορεί να τροποποιήσει, αποσυνδέσει ή διαγράψει ένα AWS KMS Custom Key Store (CKS), καθιστώντας τα κύρια κλειδιά του μη λειτουργικά. Αυτό διακόπτει τις λειτουργίες κρυπτογράφησης, αποκρυπτογράφησης και υπογραφής για οποιεσδήποτε υπηρεσίες που βασίζονται σε αυτά τα κλειδιά και μπορεί να προκαλέσει άμεσο denial-of-service. Επομένως, ο περιορισμός και η παρακολούθηση αυτών των δικαιωμάτων είναι κρίσιμη. ```bash aws kms delete-custom-key-store --custom-key-store-id