Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

CloudTrail · VPC Flow Logs · S3 · GuardDuty · IAM

Wurde unser AWS-Konto kompromittiert?

Legen Sie Ihre CloudTrail-Logs ab (dazu VPC Flow Logs, S3-Zugriffsprotokolle, GuardDuty-Befunde oder den IAM-Credential-Report) und erhalten Sie eine Bewertung, die Befunde, eine Incident-Zeitleiste und eine Checkliste zur Bereinigung. Die Analyse erfolgt mit WebAssembly in Ihrem Browser — es wird nichts hochgeladen.

Legen Sie Ihre AWS-Log-Exporte hier ab

CloudTrail-.json.gz-Dateien oder ein kompletter AWSLogs/-Ordner, Ereignisverlauf (JSON oder CSV), CloudTrail-Lake-CSV, VPC Flow Logs, S3-Server-Zugriffsprotokolle, GuardDuty-Befunde als JSON, der IAM-Credential-Report — einzeln, in Ordnern oder als ZIP. Exporte mit mehreren GB werden gestreamt.

Ein synthetischer Export eines fiktiven Vorfalls (geleakter Access Key → Backdoor-Admin → GuardDuty deaktiviert → S3-Datendiebstahl → Krypto-Mining). Keine echten Daten.

Noch keine Logs? So bekommen Sie sie

100 % clientseitig: Die Logs werden per WebAssembly in Ihrem Browser verarbeitet und nie hochgeladen.

So kommen Sie an Ihre Logs

Etwa zwei Minuten mit der AWS CLI. Sammeln Sie so viel wie möglich, so früh wie möglich: Angreifer löschen Trails, und der Ereignisverlauf reicht nur 90 Tage zurück. Belassen Sie die Dateien im Originalzustand (komprimiertes .json.gz ist in Ordnung).

  1. 1. SammelnEin Befehl oder ein Download aus der Konsole
  2. 2. AblegenDen Ordner aws-logs, seine Dateien oder ein ZIP – genau hier
  3. 3. Bleibt lokalIm Browser ausgewertet, nie hochgeladen

CloudTrail-Trail in S3 — beste QuelleEmpfohlen

Voraussetzung: AWS CLI v2, angemeldet mit Lesezugriff auf den S3-Bucket des Trails (ReadOnlyAccess genügt; dazu kms:Decrypt, wenn der Bucket SSE-KMS nutzt).

bash / zsh / CloudShell
B=$(aws cloudtrail describe-trails --query 'trailList[0].S3BucketName' --output text) && aws s3 sync "s3://$B" ./aws-logs/cloudtrail --exclude '*' --include "*/CloudTrail/*/$(date -u +%Y/%m)/*"

PowerShell
$b = aws cloudtrail describe-trails --query "trailList[0].S3BucketName" --output text; aws s3 sync "s3://$b" .\aws-logs\cloudtrail --exclude "*" --include "*/CloudTrail/*/$(Get-Date -UFormat '%Y/%m')/*"

Lädt die Logs des laufenden Monats vom ersten Trail nach aws-logs/cloudtrail: alle Regionen und alle Konten eines Organisations-Trails. Für einen früheren Monat ersetzen Sie den Datumsteil, z. B. durch 2026/08. Mehrere Trails? aws cloudtrail describe-trails listet ihre Buckets.

Kein Trail? Ereignisverlauf herunterladen

Voraussetzung: Konsolenzugriff mit der Berechtigung, den CloudTrail-Ereignisverlauf anzuzeigen.

  1. CloudTrail-Konsole → Event history (Ereignisverlauf).
  2. Entfernen Sie den Filter „Read-only: false“, damit auch Leseereignisse (die Erkundung des Angreifers) enthalten sind, und wählen Sie den Zeitraum.
  3. Download events → Download as JSON (CSV geht auch).
  4. In jeder genutzten Region wiederholen: Der Ereignisverlauf gilt pro Region.

Keine CLI installiert? Führen Sie die Befehle in AWS CloudShell aus (Symbolleiste der Konsole), zippen Sie den Ordner und laden Sie ihn über Actions → Download file herunter:

bash / zsh / CloudShell
zip -r aws-logs.zip aws-logs

Stolperfallen

  • Der Ereignisverlauf enthält nur 90 Tage Verwaltungsereignisse, pro Region und ohne S3-Datenereignisse: Der Bucket eines Trails ist immer besser.
  • Erst sammeln, dann eindämmen: Angreifer stoppen Trails und deaktivieren GuardDuty, und der Standardfilter „Read-only: false“ der Konsole verbirgt ihre Erkundung.
  • Nehmen Sie einige ruhige Tage vor dem Vorfall mit: „neue IP“ und „neue Region“ vergleichen mit dem ersten Tag der Logs. AWS-Zeitstempel sind in UTC.

Wie erkennt man, ob ein AWS-Konto kompromittiert wurde?

Fast jede AWS-Kompromittierung hinterlässt Spuren in CloudTrail: der API-Aufruf, der bestätigt, dass ein gestohlener Key funktioniert, die Häufung von List- und Describe-Aufrufen, mit denen das Konto kartiert wird, der als Backdoor angelegte IAM-Benutzer, der gelöschte GuardDuty-Detektor, die GPU-Instanzen in einer Region, die niemand nutzt. Die Schwierigkeit besteht darin, diese wenigen Ereignisse unter Millionen zu finden.

Dieses Tool liest Ihre Exporte im Browser, wendet eine Reihe von Erkennungen an, die als nachvollziehbare Regeln formuliert sind (Feld-Matcher, Schwellenwerte, MITRE-ATT&CK-Techniken), und liefert eine Bewertung — Unauffällig, Verdächtig oder Kompromittiert — mit den Belegzeilen zu jedem Befund, einer Zeitleiste des Vorfalls, einem Pivot auf jeden Principal, Key, jede IP und Ressource sowie einer Checkliste zur Bereinigung.

Was erkannt wird

  • Initialer Zugriff: langfristige Access Keys, die plötzlich von einer neuen IP-Adresse genutzt werden, Nutzung des Root-Kontos, Konsolenanmeldungen ohne MFA, Häufungen fehlgeschlagener Anmeldungen.
  • Erkundung: GetCallerIdentity mit einem langfristigen Key, Enumerationswellen (Dutzende verschiedener List-/Describe-/Get-Aufrufe in wenigen Minuten), AccessDenied-Stürme, User-Agents von Kali / Pacu / CloudFox.
  • Persistenz und Rechteausweitung: CreateUser, für andere Benutzer erstellte Access Keys, AdministratorAccess- oder *:*-Richtlinien, Konsolenpasswörter, Änderungen an Rollen-Vertrauensrichtlinien, neue SAML-/OIDC-Anbieter, öffentliche Lambda-Funktionen, EC2-User-Data und Schlüsselpaare.
  • Umgehung von Abwehrmaßnahmen: CloudTrail gestoppt oder gelöscht, GuardDuty, Config, Security Hub deaktiviert, S3-Zugriffsprotokollierung und VPC Flow Logs entfernt, Sicherheitsgruppen zum Internet geöffnet.
  • Datendiebstahl: öffentlich gemachte Buckets, mit anderen Konten geteilte Snapshots, Massen-Downloads aus S3 (CloudTrail-Datenereignisse oder S3-Zugriffsprotokolle), große ausgehende Übertragungen in VPC Flow Logs, massenhaft ausgelesene Secrets.
  • Auswirkung und Kostenmissbrauch: gestartete GPU-Instanzen, Anträge auf Kontingenterhöhung, Aktivität in bisher ungenutzten Regionen, Verbindungen zu Mining-Pools, Massenlöschungen, zur Löschung vorgemerkte KMS-Schlüssel.

Einschränkungen

  • Erkennungen liefern Hinweise, keine Beweise: Jeder Befund zeigt seine Belege, damit Sie ihn bestätigen können. Legitime Administration kann wie ein Angriff aussehen, und ein vorsichtiger Angreifer bleibt möglicherweise unter den Schwellenwerten.
  • Ohne S3-Datenereignisse oder S3-Zugriffsprotokolle ist das Lesen von Daten aus Buckets unsichtbar; ohne VPC Flow Logs gilt das auch für Exfiltration über das Netzwerk.
  • Die Erkennungen „neue IP“ und „neue Region“ vergleichen mit dem ersten Tag der bereitgestellten Logs: Beziehen Sie einige ruhige Tage vor dem Vorfall ein.
  • Keine IP-Geolokalisierung oder ASN-Abfrage (dafür wären eine Datenbank oder ein Online-Dienst nötig): Neue Länder werden noch nicht erkannt.
  • ALB-, CloudFront- und Parquet-Logs werden erkannt, aber noch nicht analysiert.

FAQ

Werden meine Logs irgendwohin hochgeladen?

Nein. Der Analyzer ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Die Dateien werden von Ihrer Festplatte gestreamt und lokal dekomprimiert; es gibt keinen Upload-Endpunkt.

Wie untersuche ich einen geleakten AWS Access Key?

Deaktivieren Sie zuerst den Key und legen Sie dann die CloudTrail-Logs ab, die seine gesamte Lebensdauer abdecken. Pivotieren Sie im Tab „Entitäten“ auf den Key: Das Tool markiert die erste Nutzung von einer neuen IP-Adresse, die von dort ausgeführten Aufrufe (Erkundung, IAM-Änderungen, Datenzugriffe) und alles, was mit dem Key erstellt wurde — Benutzer, Keys, Instanzen —, damit Sie alles bereinigen können, nicht nur den Key.

Kann es einen CloudTrail-Export von mehreren Gigabyte verarbeiten?

Ja. Die Dateien werden in Blöcken gelesen und gzip wird als Stream dekomprimiert, sodass der Speicherbedarf begrenzt bleibt. Jeder Eintrag durchläuft die Erkennungen; bei sehr großen Eingaben behält der Ereignis-Explorer die auffälligen Ereignisse und alle Belege.

Welche Regeln werden verwendet?

Rund fünfzig als Daten formulierte Erkennungen (Feld-Matcher, Schwellenwerte über gleitende Zeitfenster, Aggregationen) mit MITRE-ATT&CK-Technik-IDs, im Stil von Sigma-Regeln. Sie sind in der Open-Source-Regeldatei nachvollziehbar und decken die gängigen AWS-Angriffspfade ab: geleakte Keys, IAM-Persistenz, Umgehung von Abwehrmaßnahmen, Datendiebstahl und Krypto-Mining.

Die Bewertung lautet „kompromittiert“ — was nun?

Zuerst eindämmen: geleakte Keys deaktivieren, Backdoor-Benutzer und -Keys löschen, die Instanzen des Angreifers stoppen — die Checkliste zur Bereinigung führt sie anhand der Befunde auf. Sichern Sie die Logs, bevor Sie irgendetwas anderes ändern, und grenzen Sie dann den Umfang des Vorfalls ein. Der AWS Security Incident Response Guide beschreibt den vollständigen Prozess.

Ist das ein Produkt von Amazon?

Nein. Es ist ein unabhängiges Tool, das in keiner Verbindung zu Amazon Web Services steht und von Amazon Web Services weder unterstützt noch gesponsert wird.

Nächste Schritte

Nutzen Sie die Checkliste zur Bereinigung, die das Tool aus den Befunden erstellt (Eindämmung zuerst), bewahren Sie eine Kopie der Original-Logs auf und folgen Sie dann der offiziellen AWS-Dokumentation zur Incident Response:

Was CloudTrail, VPC Flow Logs und S3-Zugriffsprotokolle nicht aufzeichnen, wo Baselines versagen und wie Sie bei fehlenden Belegen ehrliche Schlüsse ziehen.
Ein fiktiver AWS-Vorfall, aus den Logs rekonstruiert: geleakter Key, Erkundung, Backdoor-Admin, GuardDuty gelöscht, 320 S3-Objekte, GPU-Mining in Singapur.
VPC Flow Logs in der Untersuchung lesen: wichtige Felder, ausgehendes Volumen pro Ziel, Mining-Pool-Ports, was Flow Logs nie aufzeichnen und die Datenfallen.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.