Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

GetCallerIdentity

Die STS-API, die Konto, ARN und User-ID hinter Anmeldedaten liefert. Sie braucht keine Berechtigungen und ist daher der erste Aufruf mit einem gestohlenen Key.

sts:GetCallerIdentity gibt die Konto-ID, den ARN und die eindeutige ID des Principals zurück, dessen Anmeldedaten die Anfrage signiert haben. Für den Aufruf sind keine Berechtigungen erforderlich, und auch ein explizites Deny blockiert ihn nicht.

Damit ist er die universelle Prüfung „Funktioniert dieser Schlüssel, und wem gehört er?“: Oft ist er das allererste aufgezeichnete Ereignis, wenn jemand einen gestohlenen Zugriffsschlüssel testet. Für sich genommen ist er harmlos – die AWS CLI und viele Tools rufen ihn routinemäßig auf –, entscheidend ist also der Kontext: erster Aufruf von einer neuen IP-Adresse, gefolgt von Erkundung (MITRE ATT&CK T1087.004).

Siehe wie Sie einen geleakten AWS-Zugriffsschlüssel untersuchen. Referenz: GetCallerIdentity-API.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.