Cloud Metadata Service Forensics
forensicsDéfinition
Les services de metadonnees d'instances cloud (Instance Metadata Service — IMDS) sont des endpoints HTTP accessibles depuis l'interieur des instances cloud (AWS, Azure, GCP) qui fournissent des informations sur l'environnement d'execution : identite de l'instance, roles IAM attaches, credentials temporaires AWS/Azure, configuration reseau, et scripts de demarrage. L'exploitation de l'IMDS est une technique d'escalade de privileges et d'extraction de credentials courante dans les attaques cloud. L'attaque SSRF (Server-Side Request Forgery) contre l'IMDS AWS permet a un attaquant qui a compromis une application web vulnerable de faire executer des requetes HTTP vers l'adresse IP de l'IMDS (169.254.169.254 pour AWS/Azure, metadata.google.internal pour GCP) depuis le serveur compromis. Si l'instance a un role IAM avec des permissions sensibles, l'attaquant peut recuperer les credentials temporaires AWS depuis l'IMDS et les utiliser pour des actions sur d'autres services AWS (acces S3, creation d'IAM users, etc.). Les artefacts forensiques d'une attaque IMDS incluent : les logs des applications web (acces logs Apache/Nginx) montrant des requetes HTTP vers 169.254.169.254, les logs CloudTrail AWS montrant des appels API depuis les credentials temporaires de l'instance depuis des IPs inhabituelles (l'attaquant a vole les credentials et les utilise depuis son propre systeme), et les logs VPC Flow Logs montrant les connexions sortantes vers l'IMDS depuis l'instance compromise. AWS IMDSv2 (Instance Metadata Service version 2) requiert une session token pre-obtenu via une requete PUT avant toute requete GET, rendant l'exploitation SSRF plus difficile. L'activation d'IMDSv2 obligatoire sur toutes les instances est une mesure de durcissement recommendee qui laisse un artefact de configuration forensiquement verifiable (InstanceMetadataOptions.HttpTokens=required dans la description de l'instance EC2). La forensique IMDS en post-incident implique d'examiner les logs de l'application vulnerable (pour identifier la payload SSRF), les CloudTrail logs (pour les actions effectuees avec les credentials voles), et les evenements IAM (creation de backdoors IAM par l'attaquant avec les permissions temporairement obtenues).
Fonctionnement
L'IMDS AWS ecoute sur http://169.254.169.254/latest/meta-data/ avec un TTL IP de 1 (link-local, accessible uniquement depuis l'instance locale). Les credentials temporaires IAM sont retournes par /latest/meta-data/iam/security-credentials/[role-name] (IMDSv1). IMDSv2 requiert un PUT vers /latest/api/token avec TTL header avant les GET (protection anti-SSRF). GCP utilise http://metadata.google.internal/computeMetadata/v1/ avec header Metadata-Flavor:Google obligatoire (protection SSRF similaire).
Application DFIR
Investigation attaque IMDS : 1) Acces logs Apache/Nginx : grep '169.254.169.254' access.log → requetes SSRF vers IMDS, 2) AWS CloudTrail : filtrer les evenements par SourceIPAddress != IP instance normale (credentials voles utilises depuis IP externe), 3) VPC Flow Logs : connexions depuis l'instance vers 169.254.169.254 avec volume anormal, 4) IAM Audit : nouveaux IAM users crees apres la compromission (backdoors), 5) S3 Access Logs : acces anormaux a des buckets sensibles par l'ARN de l'instance compromise. Corréler les timestamps entre les logs applicatifs et CloudTrail.
Outils
AWS : CloudTrail (API calls), VPC Flow Logs, S3 Access Logs, GuardDuty (credential exfiltration alerts). Azure : Activity Log, Monitor Diagnostic Settings. GCP : Cloud Audit Logs, VPC Flow Logs. DFIR cloud : CloudTrail Lake (requetes SQL sur CloudTrail), Panther Security (SIEM cloud), Datadog Security Monitoring. SSRF detection : ModSecurity WAF rules, AWS WAF managed rules (SSRF protection). IMDSv2 enforcement : AWS Organizations SCP, Terraform aws_instance IMDSv2.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h