Series
CloudTrail-Untersuchung
6 posts in this series. Read them in order or jump to any one.
- CloudTrail-, VPC-Flow- und S3-Logs für Forensik exportieren
CloudTrail-Logs aus dem Trail-Bucket, dem Ereignisverlauf oder CloudTrail Lake exportieren, dazu VPC Flow Logs, S3-Zugriffslogs, GuardDuty und IAM-Reports.
- CloudTrail-Log-Analyse: eine Schritt-für-Schritt-Anleitung
CloudTrail-Log-Analyse im Browser: Exporte laden, Bewertung und Befunde lesen, auf Schlüssel und IPs pivotieren, die Zeitleiste erstellen, dann bereinigen.
- Wichtige CloudTrail-Ereignisse, zugeordnet zu MITRE ATT&CK
Die CloudTrail-Ereignisse, die jeder AWS-Responder kennen sollte, von Erkundung bis Auswirkung, mit den Belegfeldern und ihren MITRE-ATT&CK-Technik-IDs.
- IAM-Rechteausweitung und Persistenz in CloudTrail erkennen
Wie sich Angreifer über IAM Zugang zu AWS sichern: Backdoor-Benutzer, weitere Schlüssel, Adminrichtlinien, Rollen-Vertrauen, IdPs – und was CloudTrail zeigt.
- CloudTrail: StopLogging und deaktiviertes GuardDuty erkennen
Umgehung von Abwehrmaßnahmen in AWS: StopLogging, DeleteTrail, geänderte Event-Selektoren, gelöschtes GuardDuty – was CloudTrail aufzeichnet, was verloren geht.
- VPC Flow Logs analysieren: Exfiltration und Krypto-Mining
VPC Flow Logs in der Untersuchung lesen: wichtige Felder, ausgehendes Volumen pro Ziel, Mining-Pool-Ports, was Flow Logs nie aufzeichnen und die Datenfallen.