EKOPARTY TRAININGS: AWS OFFENSIVE TECHNIQUES
Dictado por Santiago Abastante.
Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.
La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.
AWS es el plano de control detrás de una parte creciente de la infraestructura crítica del mundo — y los atacantes lo saben. Las técnicas ofensivas en cloud ya no son extrapolaciones del tradecraft on-prem: son cloud-native, orientadas a identidades, e ingeniadas para operar dentro de los gaps del modelo de responsabilidad compartida.
Este training es un deep dive hands-on en cómo operan los atacantes modernos en AWS. Los estudiantes ejecutan cadenas de ataque reales contra un entorno AWS construido específicamente para el curso — desde el acceso inicial hasta la persistencia, pasando por escalada de privilegios, movimiento lateral y evasion de defensas.
El foco es ofensivo: entender el tradecraft del adversario desde adentro, con técnicas observadas en intrusiones reales y en investigación publicada del instructor.
Fundamentado en investigación publicada del instructor en Virus Bulletin 2024 y SEC-T 2025. Los estudiantes se llevan un toolkit completo y un repositorio Terraform para reconstruir el entorno en su propio tenant de AWS.
¿Qué van a poder hacer?
- Ejecutar una cadena de ataque completa en AWS — acceso inicial, escalada de privilegios, movimiento lateral, evasion de defensas y persistencia — contra un entorno objetivo realista.
- Identificar y explotar misconfigurations comunes de IAM que llevan a escalada de privilegios, incluyendo role-chaining y rutas de escalada por política.
- Reproducir técnicas de threat actors reales, incluyendo harvesting de credenciales estilo TeamTNT y patrones de persistencia living-off-the-land.
- Obtener y mantener acceso a cuentas de AWS mediante técnicas de persistencia sobre identidades y sobre instancias EC2.
- Degradar y evadir controles de detección: suprimir Guardduty, degradar Cloudtrail y operar dentro de los puntos ciegos del modelo de responsabilidad compartida.
- Entender cómo cada técnica ofensiva es percibida desde el blue team, y qué hace que algunas sean significativamente más difíciles de detectar que otras.
- Diseñar ataques de mayor escala usando automatización con Python y Boto3 para operaciones sobre entornos grandes.
- Competir en un CTF en vivo atacando un entorno real mientras un equipo defensor intenta detectarlos y bloquearlos.
Dirigido a:
Pentesters, red teamers, ingenieros de seguridad ofensiva y profesionales de seguridad cloud que quieran profundizar en técnicas ofensivas específicas de AWS. También es útil para ingenieros de detección y respondedores de incidentes que quieran entender el tradecraft del adversario desde adentro para mejorar sus defensas.
Conocimientos previos:
- Comodidad leyendo y escribiendo políticas IAM, y razonando sobre lógica de evaluación de políticas
- Familiaridad con la arquitectura básica de servicios AWS y el modelo de eventos de Cloudtrail
- Fluidez con AWS CLI y uso básico de Terraform
- Exposición previa a pentesting, seguridad cloud o red teaming es útil pero no obligatoria
Infraestructura de Labs y material provisto:
El instructor provee una cuenta de AWS, pre-aprovisionada con infraestructura objetivo, tooling de atacante y un stack de detección. Los estudiantes no necesitan cuenta propia de AWS y no incurren en costos. Los entornos de lab se destruyen al final de la capacitación.
Cada estudiante recibe un repositorio de GitHub con el toolkit completo, scripts de ataque, y una configuración Terraform para reconstruir el lab completo en su propio tenant de AWS después del curso.
Requisitos mínimos:
- AWS CLI instalado y configurado
- Terraform instalado
- Git y una cuenta de GitHub para clonar los repositorios de labs
- Laptop con cliente SSH funcional y permisos de administrador para instalar herramientas
Agenda I Día 1 — Tradecraft Ofensivo: De acceso inicial a persistencia
Módulo 0 — Nivelación y Modelo de Amenaza (rápido)
- El problema del management plane en AWS: por qué la nube es un objetivo distinto
- AWS Organizations, IAM y Cloudtrail como superficie de ataque
- Frameworks ofensivos relevantes: MITRE ATT&CK for Cloud, metodología del curso
- Cómo está estructurado el entorno de lab y cómo se va a tagear la telemetría
Módulo 1 — Acceso Inicial y Descubrimiento de Credenciales
- Obtención de credenciales desde misconfigurations comunes: metadata service, variables de entorno, repos públicos
- S3 enumeration y exfiltración de secrets
- IAM enumeration y mapeo del grafo de identidades desde perspectiva del atacante
- Reconocimiento de la cuenta: qué tenemos, qué podemos hacer, hacia dónde moverse
LAB Descubrí credenciales desde el entorno de lab y enumerá el grafo de identidades completo de la cuenta objetivo.
Módulo 2 — Escalada de Privilegios
- IAM en profundidad: políticas de identidad, políticas de recurso, lógica de evaluación
- Escalada de privilegios via políticas IAM: misconfigurations clásicas y cómo abusar de ellas
- Escalada via IAM roles y role-chaining
- Escalada via exec a instancias EC2 y containers
- Movimiento lateral con IAM: cruzando cuentas y servicios
LAB Encadená una ruta de escalada por política y por rol hasta acceso administrativo; movéte lateralmente a compute.
Módulo 3 — Evasión de Defensas y Antiforense
- Puntos ciegos en el modelo de responsabilidad compartida: qué AWS no te va a mostrar
- Bypass y supresión de Guardduty
- Cómo funciona realmente el logging de Cloudtrail — y dónde puede degradarse
- Tampering de Cloudtrail sin ser detectado: técnicas del instructor presentadas en SEC-T 2025
- Timing-based evasión: operar dentro de los gaps de ingesta del SIEM
LAB Suprimí Guardduty, degradá Cloudtrail y ejecutá actividad dentro de los gaps de detección — la actividad exacta que será cazada en el training de defensa.
Módulo 4 — Persistencia
Persistencia via implante SSH en instancias EC2
Persistencia via técnicas living-off-the-land sobre identidades IAM
Credential harvesting estilo TeamTNT: obtención y exfiltración de credenciales desde el entorno comprometido
LAB Plantá dos mecanismos de persistencia; terminá el día con acceso persistente y encubierto a la cuenta objetivo.
Módulo 5 — Perspectiva de Detección (cierre del Día 1)
Cómo se ve cada técnica del día desde el blue team: qué genera en Cloudtrail, qué dispara en Guardduty
Por qué algunas técnicas son casi indetectables y otras dejan huellas claras
El modelo de responsabilidad compartida como mapa ofensivo: dónde AWS no te va a ayudar a defender
Introducción al entorno del CTF del Día 2: reglas, objetivos, estructura.
Día 2 — Técnicas avanzadas y CTF en vivo
Módulo 6 — Automatización de Ataques con Python y Boto3
- Por qué escalar ataques manualmente no funciona en entornos grandes
- Boto3 como plataforma ofensiva: enumeración, exfiltración y movimiento lateral programados
- Construyendo scripts de ataque reutilizables: estructura, manejo de errores, evasion de rate limits
- Automatizando credential harvesting y escalada de privilegios multi-cuenta
LAB Escribí un script de enumeración y escalada automática usando Boto3 contra el entorno de lab.
Módulo 7 — Técnicas Avanzadas y Casos Reales
- Ataques a AWS Organizations: comprometiendo el management account
- Abuso de servicios gestionados: Lambda, ECS, CodeBuild como vectores de ataque
- Data exfiltration desde diferentes tipos de storage: S3, RDS, Secrets Manager, Parameter Store
- Cross-account attacks: cómo un atacante se mueve entre cuentas de una Organization
- Casos reales: técnicas observadas en intrusiones cloud documentadas
LAB Ejecutá un ataque cross-account y exfiltrá datos desde múltiples servicios de la cuenta objetivo.
Módulo 8 — Preparación del CTF
- Los estudiantes eligen bando: Atacantes o Defensores
- Defensores: 2 horas para hardening del entorno — Control Tower, SCPs, Guardduty, Config, Security Hub
- Atacantes: 2 horas para OSINT y reconocimiento del entorno objetivo
- Briefing de reglas: flags, condiciones de victoria, canal de comunicación, límites
Capstone — CTF en Vivo: Atacantes vs. Defensores
- Los atacantes deben capturar flags plantados en el entorno; los defensores deben detectarlos, bloquearlos y mantener el entorno saludable.
- Condición de victoria para atacantes: capturar todos los flags antes de ser contenidos.
- Condición de victoria para defensores: poder demostrar con evidencia que el entorno está limpio, o detectar y contener al atacante antes de que capture todos los flags.
- El CTF corre en tiempo real con un scoreboard visible para ambos equipos.
Nivel: intermedio avanzado
Trainer: Santiago Abastante
Santiago es investigador de seguridad enfocado en ataque y defensa en AWS, con investigación peer-reviewed publicada en Virus Bulletin 2024 (Dredge, una herramienta open-source de incident response para AWS) y en SEC-T 2025 (Practical AWS Antiforensics). Trabajos anteriores en conferencias incluyen Ekoparty y BSides Ljubljana. Santiago es fundador de dbnz, una empresa de seguridad cloud enfocada en detección y respuesta en AWS, y autor de varias herramientas open-source de seguridad AWS incluyendo standstill y OpenCDR. Esta capacitación refleja técnicas refinadas a lo largo de años de trabajo en incident response cloud e investigación original sobre tradecraft de atacantes en AWS.
- Master en Dirección Estratégica y Tecnológica (ITBA / EOI)
- Licenciado en Tecnologias de la información y Comunicaciones (IUPFA)
- AWS Certified Security Speciality
- AWS Certified Solution Architect
- CSA Certificate of Cloud Security Knowledge
—
Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org
Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.
Seguinos en nuestras redes sociales para estar al tanto de las novedades:
X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty
Good to know
Highlights
- 1 day 9 hours
- In person
Refund Policy
Location
Buenos Aires
Av. 9 de Julio 1000
Buenos Aires, Cdad. Autónoma de Buenos Aires 1073
How do you want to get there?
