SSM通信研究:如何拦截SSM代理流量

写在前面的话

在这篇文章中,我将跟大家分享我在利用SSM代理通信实现后渗透利用方面所作的一些研究。需要注意的是,我这里指的并不是SSM代理或SSM中的安全漏洞。

考虑到SSM处理身份验证的方式,如果我们可以访问EC2实例的IAM凭证,则意味着我们可以拦截EC2消息以及SSM会话。这样一来,即使是低权限用户也可以拦截这些通信。

接下来,我们还会解释为了攻击者能够拦截和修改这些通信流量,并完全阻止资源的拥有者访问EC2实例。此外,这些内容还可以帮助大家更好地了解SSM代理是如何在低级别上运行的。

概念验证PoC脚本可以点击【这里】获取。

[[384139]]

拦截EC2消息

如果你曾经拦截过SSM代理的流量,你就会发现它会不断地调用ec2messages:GetMessages。默认情况下,代理将持续执行此操作,保持连接打开大约20秒的时间。在这20秒的时间间隔内,代理将会持续监听消息。如果接收到了消息,比如说某个组件调用了ssm:SendCommand,它将会通过这个打开的连接来接收消息。

我们也可以自行调用ec2messages:GetMessages,这将允许我们拦截到传入实例的EC2消息。不过这里有个小问题,SSM代理将大约每20秒就会建立一次这种连接。如果同时存在两个有竞争关系的连接呢?AWS只会响应最新建立的连接。因此,如果SSM代理先运行,我们就可以在它上面创建一个新连接并实现消息的拦截了。

我们可以通过反复打开新的连接来确保我们拥有最新的连接,通过这种方法,我们可以确保我们的连接始终是最新的,并实现EC2消息的拦截。为了测试我的想法,我创建了一个简单的PoC,它监听send-command消息并窃取其中的命令内容。

这种方式的另一个好处就在于,我们可以回复任意一个我们想要回复的响应。比如说,我们可以提供一个“Success”并返回一条有意思的消息。下面给出的是一个PoC样例:

拦截SSM会话

EC2消息的实现相对简单,你可以检查你是否接收到了消息,并根据情况执行操作或予以响应。不幸的是,SSM会话相对来说就比较复杂了,其中会涉及到多个Web套接字连接和一个独特的二进制协议等等。

SSM代理启动后不久,它将创建一个回连至AWS的WebSocket连接。这条连接将被作为控制信道来使用,主要负责监听连接请求。当用户尝试启动SSM会话(ssm:StartSession)时,控制信道将会接收请求并生成数据信道。而这条数据信道主要负责传输用户和EC2实例之间的实际通信消息。

负责处理两端消息传输的是一个专用的二进制协议。幸运的是,我们是可以获取到SSM代理的【源代码】的,那么我们要做的就是检查其源代码以及定义的规范就可以了。

从攻击者的角度来看,拦截SSM会话比拦截EC2消息要更加可靠。这是因为控制信道的存活寿命要更长,就跟EC2消息一样,AWS只与最新的信道进行通信。这样一来,我们就可以创建自己的控制信道并监听传入的会话了。通过使用SSM代理的源代码,我们能够以二进制格式制作消息(如果你查看了我给的PoC代码的话,你就会发现我刚刚翻译了Go To Python),并于会话进行交互。

那么现在,我们所能做到的事情如下图所示:

或者说,我们也可以做一些其他的事情,比如窃取命令并提供我们自己的输出,或者尝试去截获并读取发送至设备的用户凭证等等。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/150342.html<

(0)
管理的头像管理
上一篇2025-03-13 01:05
下一篇 2025-03-13 01:06

相关推荐

  • 政企项目IDC服务商怎么选才靠谱,哪家好?

    政企项目筛选IDC服务商,核心在于资质是否齐全、机房是否自营、网络是否稳定、服务是否到位,以及合规是否严密,缺一不可,否则后续隐患巨大,资质审查:从牌照到认证,层层把关政企项目对服务商的要求远超普通企业,资质是第一道硬门槛,多数情况下,IDC服务商需要持有《增值电信业务经营许可证》,且业务覆盖范围必须包含项目实……

    2026-07-27
    0
  • 站群服务器被搜索引擎降权了怎么办,如何恢复权重

    站群服务器被搜索引擎降权,核心原因在于IP关联和内容同质化,解决路径是切断关联、更新内容、更换优质IP段,降权背后的信号:搜索引擎在惩罚什么?IP关联性被识别搜索引擎的算法已经能精准识别同一C段或B段IP下的站点集群,当大量域名解析到同一个IP段,且内容结构相似,蜘蛛会判定为站群操作,IP关联是降权的最直接诱因……

    2026-07-27
    0
  • 网站服务器频繁卡顿如何优化才有效,是什么原因

    网站服务器卡顿的优化没有万能药,但遵循“诊断-硬件-软件-网络-架构”的路径,配合持牌服务商的基础保障,能解决绝大多数性能瓶颈,卡顿原因从哪查?先定位再动手系统资源监控先看服务器自身是否超负荷,登录服务器后,用top或htop查看CPU和内存占用,vmstat观察进程队列和上下文切换,iostat盯着磁盘I/O……

    2026-07-27
    0
  • 服务器被CC攻击,如何快速解决?,怎么办

    当服务器被CC攻击,最快速的解决方法是立即启用高防CDN或WAF进行流量清洗,同时临时封禁高频请求IP并调整应用层限频策略,快速识别CC攻击的典型特征从服务器日志和监控指标入手CC攻击本质是应用层洪水,让服务器处理大量看似合法的请求,你可以通过以下措施快速判断:使用netstat -anp | grep :80……

    2026-07-27
    0
  • 站群服务器IP被封了怎么处理,原因是什么?

    站群服务器IP被封,核心解决思路是:立即排查封禁原因,联系服务商更换IP,同时优化网站内容与行为模式,从根源上降低风险,为什么站群服务器容易遭遇IP封禁?站群服务器本质上是将多个网站集中部署在同一台或同一组服务器上,这种行为模式与传统单站有显著差异,容易触发机房或上游网络的封禁机制,常见封禁诱因违规**:部分站……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注