Files
hacktricks-cloud/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md
T

1.9 KiB

AWS - SSM Perssitence

{{#include ../../../banners/hacktricks-training.md}}

SSM

Для отримання додаткової інформації перегляньте:

{{#ref}} ../aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md {{#endref}}

Використання ssm:CreateAssociation для збереження

Зловмисник з дозволом ssm:CreateAssociation може створити асоціацію State Manager для автоматичного виконання команд на EC2-екземплярах, керованих SSM. Ці асоціації можна налаштувати на виконання через фіксовані інтервали, що робить їх придатними для збереження, схожого на бекдор, без інтерактивних сесій.

aws ssm create-association \
--name SSM-Document-Name \
--targets Key=InstanceIds,Values=target-instance-id \
--parameters commands=["malicious-command"] \
--schedule-expression "rate(30 minutes)" \
--association-name association-name

Note

Цей метод збереження працює, поки EC2 екземпляр керується Systems Manager, агент SSM працює, і зловмисник має дозвіл на створення асоціацій. Це не вимагає інтерактивних сесій або явних дозволів ssm:SendCommand. Важливо: Параметр --schedule-expression (наприклад, rate(30 minutes)) повинен відповідати мінімальному інтервалу AWS у 30 хвилин. Для негайного або одноразового виконання повністю пропустіть --schedule-expression — асоціація буде виконана один раз після створення.

{{#include ../../../banners/hacktricks-training.md}}