AWS - Enumeraci贸n de Secrets Manager

Tip

Aprende y practica AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprende y practica GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Aprende y practica Az Hacking: HackTricks Training Azure Red Team Expert (AzRTE)

Apoya a HackTricks

AWS Secrets Manager

AWS Secrets Manager est谩 dise帽ado para eliminar el uso de secretos codificados en las aplicaciones reemplaz谩ndolos con una llamada a la API. Este servicio act煤a como un repositorio centralizado para todos tus secretos, asegurando que se gestionen de manera uniforme en todas las aplicaciones.

El administrador simplifica el proceso de rotaci贸n de secretos, mejorando significativamente la postura de seguridad de datos sensibles como las credenciales de bases de datos. Adem谩s, secretos como las claves API pueden rotarse autom谩ticamente con la integraci贸n de funciones lambda.

El acceso a los secretos est谩 estrictamente controlado a trav茅s de pol铆ticas detalladas basadas en identidades IAM y pol铆ticas basadas en recursos.

Para otorgar acceso a secretos a un usuario de una cuenta AWS diferente, es necesario:

  1. Autorizar al usuario para acceder al secreto.
  2. Otorgar permiso al usuario para descifrar el secreto usando KMS.
  3. Modificar la pol铆tica de clave para permitir que el usuario externo la utilice.

AWS Secrets Manager se integra con AWS KMS para cifrar tus secretos dentro de AWS Secrets Manager.

Enumeraci贸n

aws secretsmanager list-secrets #Get metadata of all secrets
aws secretsmanager list-secret-version-ids --secret-id <secret_name> # Get versions
aws secretsmanager describe-secret --secret-id <secret_name> # Get metadata
aws secretsmanager get-secret-value --secret-id <secret_name> # Get value
aws secretsmanager get-secret-value --secret-id <secret_name> --version-id <version-id> # Get value of a different version
aws secretsmanager get-resource-policy --secret-id --secret-id <secret_name>

Privesc

AWS - Secrets Manager Privesc

Post Explotaci贸n

AWS - Secrets Manager Post Exploitation

Persistencia

AWS - Secrets Manager Persistence

Tip

Aprende y practica AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprende y practica GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Aprende y practica Az Hacking: HackTricks Training Azure Red Team Expert (AzRTE)

Apoya a HackTricks