EKOPARTY TRAININGS: AWS OFFENSIVE TECHNIQUES

EKOPARTY TRAININGS: AWS OFFENSIVE TECHNIQUES

Overview

Dictado por Santiago Abastante.

Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.

La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.


AWS es el plano de control detrás de una parte creciente de la infraestructura crítica del mundo — y los atacantes lo saben. Las técnicas ofensivas en cloud ya no son extrapolaciones del tradecraft on-prem: son cloud-native, orientadas a identidades, e ingeniadas para operar dentro de los gaps del modelo de responsabilidad compartida.


Este training es un deep dive hands-on en cómo operan los atacantes modernos en AWS. Los estudiantes ejecutan cadenas de ataque reales contra un entorno AWS construido específicamente para el curso — desde el acceso inicial hasta la persistencia, pasando por escalada de privilegios, movimiento lateral y evasion de defensas.


El foco es ofensivo: entender el tradecraft del adversario desde adentro, con técnicas observadas en intrusiones reales y en investigación publicada del instructor.


Fundamentado en investigación publicada del instructor en Virus Bulletin 2024 y SEC-T 2025. Los estudiantes se llevan un toolkit completo y un repositorio Terraform para reconstruir el entorno en su propio tenant de AWS.



¿Qué van a poder hacer?

  • Ejecutar una cadena de ataque completa en AWS — acceso inicial, escalada de privilegios, movimiento lateral, evasion de defensas y persistencia — contra un entorno objetivo realista.
  • Identificar y explotar misconfigurations comunes de IAM que llevan a escalada de privilegios, incluyendo role-chaining y rutas de escalada por política.
  • Reproducir técnicas de threat actors reales, incluyendo harvesting de credenciales estilo TeamTNT y patrones de persistencia living-off-the-land.
  • Obtener y mantener acceso a cuentas de AWS mediante técnicas de persistencia sobre identidades y sobre instancias EC2.
  • Degradar y evadir controles de detección: suprimir Guardduty, degradar Cloudtrail y operar dentro de los puntos ciegos del modelo de responsabilidad compartida.
  • Entender cómo cada técnica ofensiva es percibida desde el blue team, y qué hace que algunas sean significativamente más difíciles de detectar que otras.
  • Diseñar ataques de mayor escala usando automatización con Python y Boto3 para operaciones sobre entornos grandes.
  • Competir en un CTF en vivo atacando un entorno real mientras un equipo defensor intenta detectarlos y bloquearlos.


Dirigido a:

Pentesters, red teamers, ingenieros de seguridad ofensiva y profesionales de seguridad cloud que quieran profundizar en técnicas ofensivas específicas de AWS. También es útil para ingenieros de detección y respondedores de incidentes que quieran entender el tradecraft del adversario desde adentro para mejorar sus defensas.


Conocimientos previos:

  • Comodidad leyendo y escribiendo políticas IAM, y razonando sobre lógica de evaluación de políticas
  • Familiaridad con la arquitectura básica de servicios AWS y el modelo de eventos de Cloudtrail
  • Fluidez con AWS CLI y uso básico de Terraform
  • Exposición previa a pentesting, seguridad cloud o red teaming es útil pero no obligatoria


Infraestructura de Labs y material provisto:

El instructor provee una cuenta de AWS, pre-aprovisionada con infraestructura objetivo, tooling de atacante y un stack de detección. Los estudiantes no necesitan cuenta propia de AWS y no incurren en costos. Los entornos de lab se destruyen al final de la capacitación.

Cada estudiante recibe un repositorio de GitHub con el toolkit completo, scripts de ataque, y una configuración Terraform para reconstruir el lab completo en su propio tenant de AWS después del curso.


Requisitos mínimos:

  • AWS CLI instalado y configurado
  • Terraform instalado
  • Git y una cuenta de GitHub para clonar los repositorios de labs
  • Laptop con cliente SSH funcional y permisos de administrador para instalar herramientas


Agenda I Día 1 — Tradecraft Ofensivo: De acceso inicial a persistencia

Módulo 0 — Nivelación y Modelo de Amenaza (rápido)

  • El problema del management plane en AWS: por qué la nube es un objetivo distinto
  • AWS Organizations, IAM y Cloudtrail como superficie de ataque
  • Frameworks ofensivos relevantes: MITRE ATT&CK for Cloud, metodología del curso
  • Cómo está estructurado el entorno de lab y cómo se va a tagear la telemetría

Módulo 1 — Acceso Inicial y Descubrimiento de Credenciales

  • Obtención de credenciales desde misconfigurations comunes: metadata service, variables de entorno, repos públicos
  • S3 enumeration y exfiltración de secrets
  • IAM enumeration y mapeo del grafo de identidades desde perspectiva del atacante
  • Reconocimiento de la cuenta: qué tenemos, qué podemos hacer, hacia dónde moverse

LAB Descubrí credenciales desde el entorno de lab y enumerá el grafo de identidades completo de la cuenta objetivo.


Módulo 2 — Escalada de Privilegios

  • IAM en profundidad: políticas de identidad, políticas de recurso, lógica de evaluación
  • Escalada de privilegios via políticas IAM: misconfigurations clásicas y cómo abusar de ellas
  • Escalada via IAM roles y role-chaining
  • Escalada via exec a instancias EC2 y containers
  • Movimiento lateral con IAM: cruzando cuentas y servicios

LAB Encadená una ruta de escalada por política y por rol hasta acceso administrativo; movéte lateralmente a compute.


Módulo 3 — Evasión de Defensas y Antiforense

  • Puntos ciegos en el modelo de responsabilidad compartida: qué AWS no te va a mostrar
  • Bypass y supresión de Guardduty
  • Cómo funciona realmente el logging de Cloudtrail — y dónde puede degradarse
  • Tampering de Cloudtrail sin ser detectado: técnicas del instructor presentadas en SEC-T 2025
  • Timing-based evasión: operar dentro de los gaps de ingesta del SIEM

LAB Suprimí Guardduty, degradá Cloudtrail y ejecutá actividad dentro de los gaps de detección — la actividad exacta que será cazada en el training de defensa.


Módulo 4 — Persistencia

Persistencia via implante SSH en instancias EC2

Persistencia via técnicas living-off-the-land sobre identidades IAM

Credential harvesting estilo TeamTNT: obtención y exfiltración de credenciales desde el entorno comprometido

LAB Plantá dos mecanismos de persistencia; terminá el día con acceso persistente y encubierto a la cuenta objetivo.


Módulo 5 — Perspectiva de Detección (cierre del Día 1)

Cómo se ve cada técnica del día desde el blue team: qué genera en Cloudtrail, qué dispara en Guardduty

Por qué algunas técnicas son casi indetectables y otras dejan huellas claras

El modelo de responsabilidad compartida como mapa ofensivo: dónde AWS no te va a ayudar a defender

Introducción al entorno del CTF del Día 2: reglas, objetivos, estructura.


Día 2 Técnicas avanzadas y CTF en vivo

Módulo 6 — Automatización de Ataques con Python y Boto3

  • Por qué escalar ataques manualmente no funciona en entornos grandes
  • Boto3 como plataforma ofensiva: enumeración, exfiltración y movimiento lateral programados
  • Construyendo scripts de ataque reutilizables: estructura, manejo de errores, evasion de rate limits
  • Automatizando credential harvesting y escalada de privilegios multi-cuenta

LAB Escribí un script de enumeración y escalada automática usando Boto3 contra el entorno de lab.

Módulo 7 — Técnicas Avanzadas y Casos Reales

  • Ataques a AWS Organizations: comprometiendo el management account
  • Abuso de servicios gestionados: Lambda, ECS, CodeBuild como vectores de ataque
  • Data exfiltration desde diferentes tipos de storage: S3, RDS, Secrets Manager, Parameter Store
  • Cross-account attacks: cómo un atacante se mueve entre cuentas de una Organization
  • Casos reales: técnicas observadas en intrusiones cloud documentadas

LAB Ejecutá un ataque cross-account y exfiltrá datos desde múltiples servicios de la cuenta objetivo.


Módulo 8 — Preparación del CTF

  • Los estudiantes eligen bando: Atacantes o Defensores
  • Defensores: 2 horas para hardening del entorno — Control Tower, SCPs, Guardduty, Config, Security Hub
  • Atacantes: 2 horas para OSINT y reconocimiento del entorno objetivo
  • Briefing de reglas: flags, condiciones de victoria, canal de comunicación, límites

Capstone — CTF en Vivo: Atacantes vs. Defensores

  • Los atacantes deben capturar flags plantados en el entorno; los defensores deben detectarlos, bloquearlos y mantener el entorno saludable.
  • Condición de victoria para atacantes: capturar todos los flags antes de ser contenidos.
  • Condición de victoria para defensores: poder demostrar con evidencia que el entorno está limpio, o detectar y contener al atacante antes de que capture todos los flags.
  • El CTF corre en tiempo real con un scoreboard visible para ambos equipos.


Nivel: intermedio avanzado


Trainer: Santiago Abastante

Santiago es investigador de seguridad enfocado en ataque y defensa en AWS, con investigación peer-reviewed publicada en Virus Bulletin 2024 (Dredge, una herramienta open-source de incident response para AWS) y en SEC-T 2025 (Practical AWS Antiforensics). Trabajos anteriores en conferencias incluyen Ekoparty y BSides Ljubljana. Santiago es fundador de dbnz, una empresa de seguridad cloud enfocada en detección y respuesta en AWS, y autor de varias herramientas open-source de seguridad AWS incluyendo standstill y OpenCDR. Esta capacitación refleja técnicas refinadas a lo largo de años de trabajo en incident response cloud e investigación original sobre tradecraft de atacantes en AWS.

  • Master en Dirección Estratégica y Tecnológica (ITBA / EOI)
  • Licenciado en Tecnologias de la información y Comunicaciones (IUPFA)
  • AWS Certified Security Speciality
  • AWS Certified Solution Architect
  • CSA Certificate of Cloud Security Knowledge



Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org

Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.


Seguinos en nuestras redes sociales para estar al tanto de las novedades:

X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty

Good to know

Highlights

  • 1 day 9 hours
  • In person

Refund Policy

No refunds

Location

Buenos Aires

Av. 9 de Julio 1000

Buenos Aires, Cdad. Autónoma de Buenos Aires 1073

How do you want to get there?

Map
Organized by
Report this event

More events from this organizer

Follow organizers to get events picked for you