We've been alerted to a potential security incident. The Huge Logistics security team have provided you with AWS keys of an account that saw unusual activity, as well as AWS CloudTrail logs around the time of the activity. We need your expertise to confirm the breach by analyzing our CloudTrail logs, identifying the compromised AWS service and any data that was exfiltrated. 我们已接到潜在安全事件的警报。庞大物流安全团队为您提供了一个看到异常活动的账户的AWS密钥,以及活动期间的AWS CloudTrail日志。我们需要您的专业知识,通过分析我们的CloudTrail日志,识别被攻击的AWS服务和任何被泄露的数据来确认漏洞。
通过 CloudTrail 日志分析攻击路径
创建一个 discord 账户,然后点左边栏的加号添加服务器 → 加入服务器,输入 https://discord.gg/pwnedlabs 链接即可加入。直接点链接加不进去。在 🔎-case-files 频道就可以下载日志文件了
解压后批量格式化 json 文件
其实和我们平常攻防之类的一样,拿到权限一般先看看 whoami id 之类的权限,在 aws 就是
aws sts get-caller-identity ,搜了下 identity 发现 GetCallerIdentity
对比了一下,发现和普通日志有一些不同的,比如
- userIdentity 多了 "userName": "temp-user”,而且名字和其他的大驼峰命名风范不太一样
- userAgent 为 cli 的
- sourceIPAddress 为 84.32.71.19
查了下 ip 信息(如果是正常应急可以看看是否为常用地发起的请求),
搜一下 temp-user,根据时间顺序一个个看,在 20230826T2040Z 发现他尝试 ListObjects 但失败了
之后该用户出现了大量的权限不足的操作
这盲猜一手是在枚举权限,即看这个凭证能做些什么,然后 userAgent 是 go 的,很可能是 

aws-enumerator
Github
aws-enumerator
Owner
shabarkinUpdated
Jan 20, 2026枚举完后,执行了
AssumeRole 操作,该操作允许 AWS 身份在有限的时间内 assume 不同的特权上下文,并可能访问 assume 主体通常无法访问的其他资源。根据 arn,这里的 assume 的特征为
AdminRole/MySession,搜一下
拿到新身份后,第一时间就执行了个
GetCallerIdentity,攻击者都太喜欢 whoami 了~继续往后看,发现执行了 ListObjects 和 GetObject 操作,获取的资源为
攻击路径模拟
通过题目提供的 aksk
AKIARSCCN4A3WD4RO4P4 | Wv7hFnshIshgrDKFvlrclgImQNr0az/XgzjxK7QJ |
先
aws configure 一下,然后攻击者首先执行了查看 IAM 用户的內联策略
查看该策略
可以 assume AdminRole!
配置改凭证
查看桶对象
查看对象内容拿 flag
进一步阅读
