Перейти к содержимому

Как хакеры крадут облачные учетные данные с помощью SSRF и как это предотвратить

KodeKloud

0:00 / 0:00

Как хакеры крадут облачные учетные данные с помощью SSRF и как это предотвратить

5 213 просмотров · 1 месяц назад
KodeKloud
439 тыс. подписчиков
5 213 просмотров · 1 месяц назад
Уязвимость SSRF может привести к утечке ваших учетных данных AWS с сервера, который вы защитили по всем правилам, и для этого достаточно всего одной строки команды curl. В этом видео мы создаем классическую защищенную конфигурацию AWS: частный S3-корзина, заблокированный публичный доступ, роль IAM с минимальными привилегиями, балансировщик нагрузки, строгие группы безопасности, а затем грабим её, взяв вслепую секретный файл из заблокированной корзины, а затем останавливаем всю атаку, изменив всего одну настройку. Все архитектурные решения здесь были правильными. Одна устаревшая настройка по умолчанию стала решающим фактором, разделившим ограбление и тупик. 🧪 Проведите всю атаку самостоятельно в бесплатных лабораториях: 5 мини-лабораторий (IAM, S3, VPC, ALB, EC2) плюс итоговый проект по SSRF, где вы сыграете на обеих сторонах → https://kode.wiki/3T9bJkg 📚 Что вы узнаете: 1️⃣ Почему жестко закодированные ключи — это старый плохой способ, и как роль IAM решает эту проблему 2️⃣ Как служба метаданных EC2 по адресу 169.254.169.254 выдает реальные учетные данные 3️⃣ Трюк с SSRF, который превращает ваш собственный сервер в источник утечки 4️⃣ Изменение одной настройки IMDSv2, которое останавливает атаку без изменения кода 🧪 Бесплатные практические лаборатории: https://kode.wiki/3T9bJkg ☁️ Начните свой путь в облачных технологиях с KodeKloud: https://kode.wiki/4btTc8m ⏰ Временные метки: 00:00 - Сценарий: заблокированный сервер, который мы собираемся ограбить 00:36 - Создание архитектуры SSRF 03:08 - Машина злоумышленника без учетных данных 03:27 - Ограбление 04:21 - Решение: требуется переход на IMDSv2 04:55 - Та же атака, пустой ответ 05:36 - Бесплатные лаборатории: 5 мини-лабораторий и итоговый проект по SSRF 🔔 Подпишитесь, чтобы получать больше видео о реальных атаках на облачные сервисы, исправлениях и устранении неполадок от начала до конца #AWS #SSRF #CloudSecurity #IMDSv2 #EC2 #AWSSecurity #IAM #S3 #EC2Metadata #CyberSecurity #DevOps #kodekloud Отказ от ответственности: Архитектуры и проекты, показанные в этих видео, не предназначены для использования в производственной среде. Это упрощенные примеры, созданные для того, чтобы помочь учащимся понять основы, ключевые концепции и базовые архитектурные шаблоны. После завершения этой серии мы выпустим отдельную серию, посвященную готовым к внедрению архитектурам и реальным сценариям проектирования.