Wie erkennt man, ob ein AWS-Konto kompromittiert wurde?
Fast jede AWS-Kompromittierung hinterlässt Spuren in CloudTrail: der API-Aufruf, der bestätigt, dass ein gestohlener Key funktioniert, die Häufung von List- und Describe-Aufrufen, mit denen das Konto kartiert wird, der als Backdoor angelegte IAM-Benutzer, der gelöschte GuardDuty-Detektor, die GPU-Instanzen in einer Region, die niemand nutzt. Die Schwierigkeit besteht darin, diese wenigen Ereignisse unter Millionen zu finden.
Dieses Tool liest Ihre Exporte im Browser, wendet eine Reihe von Erkennungen an, die als nachvollziehbare Regeln formuliert sind (Feld-Matcher, Schwellenwerte, MITRE-ATT&CK-Techniken), und liefert eine Bewertung — Unauffällig, Verdächtig oder Kompromittiert — mit den Belegzeilen zu jedem Befund, einer Zeitleiste des Vorfalls, einem Pivot auf jeden Principal, Key, jede IP und Ressource sowie einer Checkliste zur Bereinigung.
Was erkannt wird
- Initialer Zugriff: langfristige Access Keys, die plötzlich von einer neuen IP-Adresse genutzt werden, Nutzung des Root-Kontos, Konsolenanmeldungen ohne MFA, Häufungen fehlgeschlagener Anmeldungen.
- Erkundung: GetCallerIdentity mit einem langfristigen Key, Enumerationswellen (Dutzende verschiedener List-/Describe-/Get-Aufrufe in wenigen Minuten), AccessDenied-Stürme, User-Agents von Kali / Pacu / CloudFox.
- Persistenz und Rechteausweitung: CreateUser, für andere Benutzer erstellte Access Keys, AdministratorAccess- oder *:*-Richtlinien, Konsolenpasswörter, Änderungen an Rollen-Vertrauensrichtlinien, neue SAML-/OIDC-Anbieter, öffentliche Lambda-Funktionen, EC2-User-Data und Schlüsselpaare.
- Umgehung von Abwehrmaßnahmen: CloudTrail gestoppt oder gelöscht, GuardDuty, Config, Security Hub deaktiviert, S3-Zugriffsprotokollierung und VPC Flow Logs entfernt, Sicherheitsgruppen zum Internet geöffnet.
- Datendiebstahl: öffentlich gemachte Buckets, mit anderen Konten geteilte Snapshots, Massen-Downloads aus S3 (CloudTrail-Datenereignisse oder S3-Zugriffsprotokolle), große ausgehende Übertragungen in VPC Flow Logs, massenhaft ausgelesene Secrets.
- Auswirkung und Kostenmissbrauch: gestartete GPU-Instanzen, Anträge auf Kontingenterhöhung, Aktivität in bisher ungenutzten Regionen, Verbindungen zu Mining-Pools, Massenlöschungen, zur Löschung vorgemerkte KMS-Schlüssel.
Einschränkungen
- Erkennungen liefern Hinweise, keine Beweise: Jeder Befund zeigt seine Belege, damit Sie ihn bestätigen können. Legitime Administration kann wie ein Angriff aussehen, und ein vorsichtiger Angreifer bleibt möglicherweise unter den Schwellenwerten.
- Ohne S3-Datenereignisse oder S3-Zugriffsprotokolle ist das Lesen von Daten aus Buckets unsichtbar; ohne VPC Flow Logs gilt das auch für Exfiltration über das Netzwerk.
- Die Erkennungen „neue IP“ und „neue Region“ vergleichen mit dem ersten Tag der bereitgestellten Logs: Beziehen Sie einige ruhige Tage vor dem Vorfall ein.
- Keine IP-Geolokalisierung oder ASN-Abfrage (dafür wären eine Datenbank oder ein Online-Dienst nötig): Neue Länder werden noch nicht erkannt.
- ALB-, CloudFront- und Parquet-Logs werden erkannt, aber noch nicht analysiert.
FAQ
Werden meine Logs irgendwohin hochgeladen?
Nein. Der Analyzer ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Die Dateien werden von Ihrer Festplatte gestreamt und lokal dekomprimiert; es gibt keinen Upload-Endpunkt.
Wie untersuche ich einen geleakten AWS Access Key?
Deaktivieren Sie zuerst den Key und legen Sie dann die CloudTrail-Logs ab, die seine gesamte Lebensdauer abdecken. Pivotieren Sie im Tab „Entitäten“ auf den Key: Das Tool markiert die erste Nutzung von einer neuen IP-Adresse, die von dort ausgeführten Aufrufe (Erkundung, IAM-Änderungen, Datenzugriffe) und alles, was mit dem Key erstellt wurde — Benutzer, Keys, Instanzen —, damit Sie alles bereinigen können, nicht nur den Key.
Kann es einen CloudTrail-Export von mehreren Gigabyte verarbeiten?
Ja. Die Dateien werden in Blöcken gelesen und gzip wird als Stream dekomprimiert, sodass der Speicherbedarf begrenzt bleibt. Jeder Eintrag durchläuft die Erkennungen; bei sehr großen Eingaben behält der Ereignis-Explorer die auffälligen Ereignisse und alle Belege.
Welche Regeln werden verwendet?
Rund fünfzig als Daten formulierte Erkennungen (Feld-Matcher, Schwellenwerte über gleitende Zeitfenster, Aggregationen) mit MITRE-ATT&CK-Technik-IDs, im Stil von Sigma-Regeln. Sie sind in der Open-Source-Regeldatei nachvollziehbar und decken die gängigen AWS-Angriffspfade ab: geleakte Keys, IAM-Persistenz, Umgehung von Abwehrmaßnahmen, Datendiebstahl und Krypto-Mining.
Die Bewertung lautet „kompromittiert“ — was nun?
Zuerst eindämmen: geleakte Keys deaktivieren, Backdoor-Benutzer und -Keys löschen, die Instanzen des Angreifers stoppen — die Checkliste zur Bereinigung führt sie anhand der Befunde auf. Sichern Sie die Logs, bevor Sie irgendetwas anderes ändern, und grenzen Sie dann den Umfang des Vorfalls ein. Der AWS Security Incident Response Guide beschreibt den vollständigen Prozess.
Ist das ein Produkt von Amazon?
Nein. Es ist ein unabhängiges Tool, das in keiner Verbindung zu Amazon Web Services steht und von Amazon Web Services weder unterstützt noch gesponsert wird.