During a red team engagement for Huge Logistics, your team found the IP address13.43.144.61and hardcoded AWS credentials in a shipping application. Your primary objective is to access sensitive data. Using the discovered AWS credentials and the IP address, your goal is to delve deeper into their cloud infrastructure and demonstrate impact.
题目提供的信息
AK | SK |
AKIA3NRSK2PTAS47QEQT | WnMiEke9GC7RHVKvZk4mzBsUCSh8NcsGRRtbUwp2 |
真实场景
在当今以云为中心的环境中,配置不当的资源策略可能会无意中暴露敏感数据,本实验提供了使用Gobuster等枚举工具和访问受保护文档的技术实践,并指导如何确保这些漏洞的安全。
扫端口(US的EC2,国内直接扫可能有点慢,我这里直接用HK的机器扫)
查看请求或源码搜aws,能看到 s3 桶

匿名无法列目录
配置 aksk,region 看资源 url 是 eu-west-2,配了后也一样,无法列目录,也无法查看 ACL
查看桶策略
然后他看起来好看点( fish shel 的话要把
\\ 改为 \\\\)嗷,还有个 backup.xlsx 能下的原来。这次 policy 比较严格,只能获取特定对象,不像之前直接能 list 了
tips: 其实上面这部分尝试的能力可以使用来自动化尝试,还挺全的,不过就是需要 Linux 运行输出好看点,Mac 也能用,就是没那么好看~Bucket-FlawsGithubBucket-FlawsOwnernikhil1232UpdatedAug 12, 2024
拉下来打开一下,有密码…

这里需要爆破密码,john 有拓展脚本可以搞
我这里把整个仓库搞下来了,获取哈希
这个是 
的格式,需要把
john
Github
john
Owner
openwallUpdated
Aug 19, 2024backup.xlsx: 部分去掉保存到文件里然后不同版本的 Office 哈希方式还挺不一样的
Office 2007 employs encryption based on SHA-1 and AES-128, while Office 2010 upgraded to SHA-512 with AES-128 or AES-256. Office 2013 and newer versions further enhanced security by defaulting to SHA-512 with AES-256, adding a random salt to the encryption process, and increasing the number of SHA-512 iterations.
越到后面,算法更复杂,爆破需要时间更长,然后选的 hashcat 爆破模式也不一样,可以看到 office 2013 的 Hash-Mode 为
9600Mac 安装 hashcat
把爆破字典拿下来
开爆!
爆破出密码为:summertime
打开 excel 表

这各个系统的密码本,不过貌似没有 http://13.43.144.61:3000/ 的,爆破下目录试试有没有其他登录入口
爆出来个
/crm通过 WebCRM 的账号密码可以登录进去,然后 Invoices

导出数据后就能在 flag 列看到 flag了

如何避免这些问题
- bucket策略过于宽,允许所有AWS用户(在任何AWS帐户中)读取策略、读取文件ACL并下载它们(只要他们知道文件名),建议根据最小权限原则设计策略,只向需要的人提供资源访问权限。
- S3存储桶中暴露的电子表格使用密码进行了加密,但发现它非常弱,并且在一个常见的单词列表中。与其将登录详细信息存储在电子表格中,不如使用LastPass或Dashlane等密码管理解决方案、PAM解决方案或AWS SecretsManager,在这些解决方案中,凭据可以根据需要仅提供给有权访问它们的人。
- 该公司还被发现存储未加密的客户信用卡详细信息。
- 此外,对于面向公众的网站,建议为所有用户启用MFA。这增加了一层额外的安全性,确保即使用户的凭据被泄露,如果没有第二个因素,攻击者也无法获得访问权限。
